Menú principal

Mostrando entradas con la etiqueta sms. Mostrar todas las entradas
Mostrando entradas con la etiqueta sms. Mostrar todas las entradas

martes, 22 de octubre de 2019

Un ingeniero de Apple explica en Twitter como surgió la idea del autorrellenado de códigos de seguridad de iOS

Desde hace ya unos años está disponible en iOS la función de autorrellenado de códigos de seguridad. Esta interesante función se añadió al sistema operativo en iOS 12 y es muy útil cada vez que estamos realizando alguna operación o tramite que requiera de una confirmación a través de un mensaje de texto (operaciones bancarias o confirmar una suscripción a algún servicio). Durante la semana pasada uno de los ingenieros de software de Apple explicó a través de Twitter cómo fue desarrollada esta herramienta y como esta brillante idea fue olvidada  por los desarrolladores durante varios meses.

El ingeniero se llama Ricky Mondello y explicó que la idea del Autofill formaba parte de un proyecto mucho más ambicioso y fue archivada durante un tiempo. Al ver que el proyecto principal no salió como debería se rescató la idea y se comenzó a trabajar en ella.

“La idea del autorrellenado de códigos de seguridad salió de un pequeño grupo de ingenieros de software que trabajábamos en lo que pensábamos que era un proyecto mucho más ambicioso y no era lo que teníamos previsto hacer inicialmente. Comenzó como una pequeña idea mientras diseñábamos algo bastante diferente, escribimos la idea, la archivamos durante semanas y la rescatamos cuando vimos que el otro proyecto no estaba dando resultados. Fue una decisión difícil pero me alegro de haber cambiado nuestro objetivo”. 

Figura 1: Funcionamiento de Autofill.

Tras esta declaración Mondello quiso enfatizar el hecho de que el autorrellenado de códigos de seguridad funciona sin que los desarrolladores tengan que intervenir y así preservar la privacidad del usuario. También dijo que estaba orgullosos de haber trabajado en el equipo que desarrollo la herramienta. Según Mondello el equipo, conformado por expertos en diferentes áreas, fue capaz de hacer funcionar la herramienta desde el día 1 sin tener que interactuar con otras aplicaciones o compartir la información de los mensajes con los desarrolladores. Esta función también está disponible desde hace tiempo en dispositivos Android

miércoles, 14 de noviembre de 2018

Code Talks for Devs: Joomla in Paranoid Mode


El próximo 21 de noviembre se impartirá un nuevo CodeTalk de la segunda temporada. En esta ocasión, será el último de la segunda temporada y ya estamos preparando una tercera y algún especial que os iremos contando. El webinar lo impartirá un invitado muy especial, Mateo González, que ha estado realizando su TFG con nosotros. El talk estará presentado y moderado por nuestro compañero Fran Ramírez, investigador de seguridad en el departamento de Ideas Locas en el área CDO.

El proyecto Joomla in Paranoid Mode da un paso adelante en la defensa de la base de datos de un sistema Joomla, ya que Latch nos permite la portabilidad de una cuenta entre dispositivos, que es más difícil conseguir mediante la doble autenticación por SMS. En este talk se mostrará cómo Mateo ha ido investigando y trabajando para lograr una solución que proteja la base de datos de los sistemas Joomla con la tecnología Latch. En el pasado hablamos del Wordpress in Paranoid Mode.


Figura 1: Code Talk for Devs

Tienes una cita con nosotros en la comunidad de ElevenPaths. Podrás visualizar el webinar y a su vez dejar todos los comentarios o dudas que te vayan surgiendo para que los expertos de ElevenPaths e incluso otros usuarios de la comunidad te respondan. Si no puedes acceder a esta hora, ¡no te preocupes! todos los webinar están disponibles en la web de ElevenPaths pasados un par de días del estreno.

martes, 18 de julio de 2017

OSX/Dok: Un nuevo malware portado de Windows que roba credenciales bancarias

Un nuevo malware existe para los equipos Mac, el cual roba las credenciales bancarias de los usuarios. Se transmite a través de un ataque de phishing y es capaz de robar credenciales de cuentas bancarias. El malware llamado OSX/Dok y fue descubierto por investigadores de Check Point Security. El malware refleja los sitios web de algunos de los principales bancos del mundo para robar dinero a sus usuarios. La propagación se ha llevado a cabo a través de ataques de phishing, por lo que es fácil que muchos usuarios queden infectados en sus equipos. 

Los investigadores han comentado que el malware es difícil de detectar, ya que es capaz de evitar las medidas de seguridad de los equipos Apple y espiar las comunicaciones de la víctima. Check Point indicó que han visto un reciente aumento en el malware en los sistemas Mac. Esto es algo que hemos ido indicando semanas atrás. Los delincuentes están comprando decenas de certificados de Apple para firmar el paquete de aplicaciones y evitar, de este modo, a GateKeeper. Tan pronto como Apple revoca uno de los certificados, los delincuentes cambian a otro, con nuevos certificados que, prácticamente, se utilizan a diario.

Figura 1: Check Point. Una de las páginas falsas del banco

¿Cómo funciona todo esto? Las víctimas llegan a sitios web falsos que se hacen pasar por bancos importantes. Los sitios falsos le indican a la víctima que instalen una aplicación en sus dispositivos móviles, loq ue podría potenciar a nuevas infecciones y fugas de datos del dispositivo móvil. Una vez que el malware se ha instalado en el dispsoitivo, se descarga el navegador de Tor y comienza a comunicarse con los servidores C&C controlados por los delincuentes. Se registra la ubicación del dispositivo infectado y se personaliza la página bancaria falsa dependiendo de la ubicación de la víctima. 

El malware pide a las víctimas que inicie sesión en la página bancaria falsa con sus credenciales y también le pide su número de teléfono para configurar la autenticación por SMS. Desafortunadamente, OSX/Dok aún está suelto y sus propietarios continúan invirtiendo cada vez más en su ofuscación utilizando certificados legítimos de Apple. El malware ha sido portado desde Windows, lo cual indica, también, una nueva tendencia.

martes, 27 de junio de 2017

Apple actualiza del 2SV a 2FA automáticamente en iOS 11

En Seguridad Apple hemos hablado recientemente sobre el rumor de que Apple hará obligatorio el uso de 2FA con la llegada de iOS 11, pero ¿Realmente ha obligado Apple el uso de two-factor authenticacion (2FA) a los usuarios de la beta macOS High Sierra e iOS 11? La respuesta es no. Apple no ha hecho obligatorio el uso de 2FA a todo el mundo, pero ahora sabréis por qué los usuarios de la versión antigua de two-step verification (2SV) pueden haber malentendido un e-mail enviado por la compañía

“Si instalas las betas públicas de iOS 11 o macOS High Sierra este verano y cumples los requerimientos básicos, tu Apple ID se actualizará automáticamente para usar two-factor authentication

Esto significa simplemente que la gente usando 2SV será actualizada al uso de 2FA y todos aquellos que nunca hayan usado 2SV se quedarán como estaban. Sin ninguna duda, algunos usuarios no tendrán claros los beneficios de actualizarse a 2FA. Two-step verification ha estado disponible para las cuentas de Apple e iCloud desde 2013, mientras que two-factor authentication apareció en 2015 para todos los usuarios corriendo OS X El Capitán o iOS 9 o posterior. El establecimiento de 2SV es básicamente la misma seguridad de autenticación ofrecida por servicios web como Google , Twitter, PayPal y Facebook, los cuales involucran a los usuarios haciendo que registren su teléfono móvil o uno o más dispositivos para que reciban los one-time code que deben ser introducidos con la contraseña del servicio al que intentan acceder. Este diseño es vulnerable frente a ataques man-in –the-middle y fraudes con SIM-swap, razón por la que Apple quiere que sus usuarios usen two-factor authentication. Además de enviar a los usuarios SMS con los códigos al estilo de 2SV esta opción genera sus propios códigos offline usando una aplicación integrada. Esto suena un poco a la app de Google authenticator, solo que se integra más estrechamente con el Sistema Operativo.

figura1: segundo factor de autenticación para acceder a cuenta de Apple.

Una interpretación de esto es que Apple está, en efecto, convirtiendo cada uno de sus dispositivos en un token de Hardware capaz de generar códigos offline. Esto es probablemente una exageración ya que un auténtico token de two-factor-authentication siempre es un objeto dedicado específicamente a ello. Todos los tokens generan códigos para probar que están en la posesión del usuario que va a iniciar sesión, mientras que Apple ha emulado este diseño usando software. Google probablemente integrará Authenticator en Android en algún momento, pero sus ambiciones son construir un sistema de autenticación para toda la red, en cambio Apple se centra en sus propios usuarios, lo cual hace que su trabajo resulte un poco más sencillo.

Lo que Apple busca con esto es que sus usuarios comiencen a preocuparse más por la seguridad de sus cuentas y puedan defenderse de un gran rango de ataques, incluyendo los recientes ataques con ransomware a iCloud. Por el momento esta capa extra de seguridad no será obligatoria, pero no se puede descartar que en un futuro lo sea.

lunes, 19 de junio de 2017

El futuro de iOS 11: La WWDC nos revela las novedades

Tras el WWDC 2017, el cual tuvo lugar hace dos semanas se ha hablado mucho sobre con que nos sorprenderá Apple a lo largo de este año. Como ya se esperaba iOS 11 está a la vuelta de la esquina y va a traer unas cuantas mejoras gracias a Apple y a algunas empresas que han ayudado en su desarrollo. Apple ha anunciado que iOS 11 será "un gran paso para el iPhone y un gran salto para el IPad". A continuación os contaremos algunas de las mejoras que se esperan con el lanzamiento de iOS 11 este otoño.

El problema de los 32 bits: Como ya os contamos anteriormente, las empresas que desarrollan aplicaciones para Apple deberán tomar medidas para asegurarse de que sus aplicaciones para iOS son de 64 bits, ya que Apple pretende dejar de mantener las de 32 bits en iOS 11. La compañía lleva avisando de esto desde 2016, una práctica que Apple planea llevar a cabo también en sus Mac a partir de 2018.

El acceso NFC: Las aplicaciones desarrolladas por terceros podrán acceder al chip NFC de los iPhone con iOS 11. A partir de ahora el chip NFC se podrá usar para leer etiquetas, para sistemas de seguridad, alquiler de coches o para realizar pagos con un sistema que no sea Apple Pay.

Figura 1: Pago a través del chip NFC.

Compartir wifi: Con iOS 11 llega Share Your Wi-Fi, una nueva funcionalidad que te permite compartir tu wifi con tus invitados sin que tengan que introducir la contraseña. En un futuro esto podría trasladarse al ámbito empresarial ahorrando así tiempo a la hora de conectar los equipos a la red de la empresa.

Chat de negocios: Esta es unas de las grandes apuestas de Apple, consiste en generar una línea de comunicación directa entre los clientes y las empresas para que estos reciban un mejor soporte. Esta funcionalidad puede ayudar a un cliente a resolver sus dudas sobre un producto o ayudarle completar una transacción desde su móvil o Tablet.

Core ML: Un componente esencial en los planes de las maquinas inteligentes de Apple es CoreML para Machine Learning. Lo que ofrece a los desarrolladores la posibilidad de crear soluciones para cualquier proceso que se lleve a cabo en el dispositivo. Apple ha introducido nuevas APIs de Machine Learning en iOS 11 lo que quiere decir que las empresas podrán crear Apps inteligentes e integrarlas con Siri.

Figura 2: Integración de modelo de machine learning en una aplicación.

iMessage storage: En iOS 11 los mensajes serán almacenados en iCloud. Esto servirá para no gastar memoria en nuestro dispositivo pero tener esos mensajes en la nube podría convertirlos en objetivo de un ataque, a pesar de que Apple ya ha confirmado que estos estarán encriptados.

La aplicación de los documentos: La nueva aplicación para los documentos de Apple será muy útil. Esta tendrá semejanza al sistema ya usado por los iPad e iPhones, pero también permitirá servicios online de terceros. Esto incluye Dropbox, Box y Microsoft Onedrive.

Mejoras de seguridad: Los recientes intentos de fraude vía SMS y los constantes ataques phishing a las cuentas de iCloud han hecho que Apple responda con nuevas características de seguridad, a partir de iOS 11 se añadirá otra capa de protección en la que se notificara a los usuarios si sus mensajes recibidos pueden ser fraudulentos. Esta no es la única mejora de seguridad que incorporará el nuevo sistema de Apple, pero si la que más ha llamado la atención.

lunes, 29 de mayo de 2017

Warning: Campaña de phishing en Alemania para robarte el Apple ID

Hoy, de nuevo, traemos una alerta sobre campañas de phishing relacionadas con la marca de Cupertino, con Apple. Los ciberdelincuentes siguen tratando de acceder a las cuentas de iCloud, ya sea por llamada telefónica o por mensaje de texto. Se intenta dirigir a los usuarios a páginas de inicio falsas y están allí para introducir sus datos. En el instante que el usuario introduce el Apple ID, éste es arrebatado por el delincuente, por lo que podría ser utilizado si no tiene un método de segundo factor de autenticación. En esta ocasión, la ola de ataques de phishing está ocurriendo en Alemania. De diferentes formas, los delincuentes tratan de hacerse con las contraseñas y otros datos relacionados con la cuenta de iCloud.

El modus operandi está siendo el envío de un SMS a la víctima en el que se indica que su cuenta de iCloud ha sido utilizada por un tercero. Se indica al usuario que si no es él el que ha utilizado la cuenta, debe cambiar la contraseña. Por supuesto, el vínculo o enlace que se envía llega a un sitio falso de inicio de sesión de iCloud. En este instante, el usuario está a merced del delincuente. Si el usuario introduce sus datos en el sitio web, estará regalando dicha información a los delincuentes que, a posteriori, podrá utilizar dicha información.

Figura 1: Fake de Apple ID

También, se está utilizando la técnica de informar al usuario que su iPhone perdido ha sido localizado y que debe acceder con sus credenciales al sitio del Apple ID, lo cual es totalmente falso. Como se ve hay distintas formas de llamar la atención de un usuario para robarle la información valiosa de su cuenta de Apple. Cada vez que recibas un correo electrónico, un SMS o similar, debes desconfiar por defecto y no hacer clic en enlaces contenidos en los mismos. Lo mejor es introducir las direcciones a mano, como en el caso de appleid.apple.com. De esta forma, nos ahorraremos muchos sobresaltos.

martes, 9 de mayo de 2017

HackerOne rechaza a FlexiSpy de su programa de Bug Bounty

Los programas de Bug Bounty permiten a los investigadores obtener un reconocimiento o, incluso, un beneficio por sus méritos a la hora de descubrir vulnerabilidades en ciertas plataformas o tecnologías. Es una forma de tener una auditoría continua y proactiva por parte de algunas compañía, lo cual mejorará, sin duda, la seguridad de los entornos. La gente de FlexiSpy planeó atraer a los investigadores de seguridad con el fin de revelar vulnerabilidades en su software. 

El mes pasado, la firma FlexiSpy reveló sus planes vía Twitter para llevar su programa de Bug Bounty a HackerOne. El programa de recompensas ofrecía entre 100 y 5000 dólares para divulgar de forma privada errores. FlexiSpy indicó que el movimiento se encontraba en la etapa de aprobación. FlexSpy ofrece software para espiar para cualquier persona, por lo que, para muchos, no será una empresa muy ética. La idea de este software es permitir el rastreo de personas como niños, cónyuges o socios. Una vez pagado e instalado, el software espía permite a los usuarios escuchar de forma remota las llamadas en vivo, mirar los mensajes de texto, enviar SMS falsos, interceptar y ver contenido multimedia, leer correos electrónicos y/o comprometer otras aplicaciones como WhatsApp, Facebook, Skype o Instagram.

Figura 1: Dashboard de FlexiSpy

El CEO y el CTO de HackerOne aclararon la posición de la plataforma de Bug Bounty. Comentaron que FlexiSpy no es cliente, ya que los principios de la empresa chocan con la filosofía del programa de Bug Bounty. Además, el mes pasado un grupo de hackers llamados Deceptions comprometieron, supuestamente, FlexiSpy y filtraron el código fuente del software de la empresa. Esto provocó, junto a al propósito de consumo de FlexiSpy, las dudas de la gente de HackerOne

La plataforma de Bug Bounty argumenta que en el supuesto caso de que FlexiSpy sea aceptada por HackerOne, la compañía deberá publicar una política de divulgación de vulnerabilidades y comprometerse a proteger a los hackers contra acciones legales, ninguna de las cuales está actualemten en uso. Interesante debate, sin duda, el cual no será el último asalto. Seguro que pronto, tenemos más noticias.

domingo, 30 de abril de 2017

Cómo incrementar la seguridad en vuestras cuentas de Apple e iCloud

Con los prominentes robos de datos que golpean los titulares regularmente, os estaréis preguntando como podéis mantener vuestros datos a salvo. Desde Seguridad Apple os daremos una serie de recomendaciones y consejos para que incrementéis la seguridad en vuestras cuentas. El primer aspecto a tener en cuenta es la protección de nuestros dispositivos, es importante disponer de una contraseña alfanumérica única para cada uno de nuestros terminales, también es recomendable   que dicha contraseña  contenga al menos una letra mayúscula, un número y un carácter especial. Un error comúnmente  cometido es el uso de  nuestros datos personales para crear una contraseña.

Las contraseñas son seguras hasta cierto punto, pero la mejor forma de proteger nuestras cuentas es con el uso de dobles factores de autenticación, ya que en caso de robo de credenciales no se podrá acceder a nuestra cuenta. Como ya os hemos contado muchas veces, el uso de estos factores hace que tengamos que introducir un código de seis dígitos a parte de nuestros credenciales, el código normalmente se obtiene vía SMS o con una aplicación como Latch, para activar los dobles factores de autenticación solo tendréis que ir al apartado de configuración en vuestra cuenta de iCloud y seguir este pequeño tutorial que os escribimos sobre Cómo configurar verficación en dos pasos en tu cuenta de AppleID.

Figura 1: Doble factodr de autenticación en iCloud

Otro aspecto importante a la hora de mejorar nuestra seguridad se basa en gestionar las configuraciones de seguridad en nuestro navegador. Para usar el navegador en dispositivos Apple deberemos estar registrados con nuestra cuenta de iCloud, es conveniente comprobar periódicamente la lista de dispositivos asociados a nuestra cuenta y quitar los que no nos suenen o no vayamos a volver a usar. Muchos navegadores guardan los usuarios y contraseñas después de iniciar sesión en nuestras cuentas a través de ellos, cuando utilicemos un ordenador que no es nuestro es muy importante borrar nuestros credenciales al terminar, ya que en caso de haberse quedado guardados cualquiera podría acceder a nuestra cuenta.

Figura 2: función de recuerdo de contraseñas.

Para terminar os recomendamos el uso de Find my iPhone, al activar esta función  podréis localizar y borrar de manera remota todos los datos de vuestro iPhone o iPad en caso de pérdida o robo. En el caso de los macOS existe una función similar, se encuentra en el apartado de preferencias del sistema de iCloud, que además de permitirnos borrar su contenido remotamente puede hacer que nuestros dispositivos emitan sonidos para determinar su ubicación.

miércoles, 23 de noviembre de 2016

Nuevo ataque de phishing a los usuarios de Apple

Los Apple ID son elementos muy queridos por los scammers y siguen siendo objeto de deseo. Los usuarios de Apple vuelven a ser víctimas de smishing. Tener cuidado si recibís algún mensaje en estos días en el que, a través de un SMS, se envía un mensaje haciéndose pasar por iCloud, con un enlace en el que se indica que el Apple ID caduca hoy y que se debe actualizar. Al pinchar en el enlace, se te solicitará el Apple ID antiguo, y es realmente dónde se roba dicha información. Este tipo de ataques no son nuevos, pero suelen tener un gran impacto y un gran número de éxito entre las víctimas. 

La popularidad de Apple hace que el smishing oriente en un gran número de casos sus ataques buscando los Apple ID. En una campaña, se envían de forma masiva los mensajes, a modo de spam, a usuarios de dispositivos móviles con el enlace en el interior del SMS. La táctica del scammer es siempre similar. Buscar que la víctima haca clic en el enlace, el cual le lleva a una página falsa de login de Apple ID. No es la primera vez que hablamos de ataques de phishing para iPhone, ya que es más común de lo que muchos pueden pensar.

Figura 1: SMS Falso de iCloud

En la página de phishing, cuando la víctima introduce los valores de su Apple ID y contraseña, el atacante puede solicitarle los datos de la tarjeta de créidto y, en algunas ocasiones, más información personal. Los sitios de phishing pueden encontrarse en diferentes idiomas, ya que es fácilmente internacionalizable.

martes, 20 de septiembre de 2016

Warning: Ataques de Phishing para "regalarte" un iPhone 7

Ya hemos visto en otras ocasiones que los delincuentes aprovechan catástrofes humanitarias, grandes eventos mediáitos o que generan expectación para engañar a la gente mediante el uso de viejas técnicas como es el phishing. Por supuesto, la salida al mercado del iPhone 7 no iba a pasar desaparcebida para los delincuentes, por lo que ya tenemos un phishing en España dónde nos hacen creer, vía SMS o mensaje de texto, que nos ha tocado un iPhone 7 de forma gratuita. El mensaje lleva adjunto un enlace, el cual es el phishing. El aviso de la Guardia Civil en Twitter es totalmente claro.

Cuando el usuario accede al enlace estará cayendo en el phishing, por lo que no se debe hacer clic en el enlace. El robo de información, como el usuario y contraseña de algún servicio, es lo más común en los phishing, aunque podrían llegar a robarnos otro tipo de información privada. Hay que recordar que estos mensajes son altamente sospechosos y que nadie regala nada, y menos si no te has apuntado a ningún tipo de sorteo.

Figura 1: Guardia Civil anunciando

Si el mensaje te llega no hagas caso y denuncia, notifica a las fuerzas y cuerpos de seguridad del estado para que otros usuarios no caigan en este tipo de trampas. A día de hoy, el phishing sigue siendo un señuelo muy utiilzado en lo que a este tipo de prácticas se refiere, pero lo más grave es que sigue siendo muy efectivo, por lo que tenemos que buscar la concienciación con el resto de la sociedad para que este tipo de prácticas disminuya en eficacia.

martes, 7 de abril de 2015

Mobility Index Report 2014: iPhone NO es tan seguro

Recientemente se ha publicado en Internet un informe sobre la seguridad en dispositivos iOS y el porqué los CIOs y otros líderes de IT deben prestar más atención a estos dispositivos antes de incorporarlos a sus infraestructuras. Las vulnerabilidades en iOS deberían ser para muchos CIOs de las empresas una de las fuentes de preocupación mayor en los últimos tiempos, según el estudio publicado. Una serie de investigaciones demuestran ciertas debilidades en el sistema operativo y algunas de las aplicaciones que se ejecutan en él que podrían afectar a sus negocios.

Los informes de seguridad

Hace unas semanas la empresa GFI Software emitió un informe en el que se clasificaban distintos sistemas operativos según el número de vulnerabilidades reportadas en 2014. Este informe trajo mucho polémica, ya que rompía con el pensamiento clásico de que Windows tenía más vulnerabilidades que Linux u OS X. Este crecimiento es lógico, ya que la cuota de mercado de estos sistemas ha crecido, entre otras muchas cosas, y empiezan a ser foco de investigadores de seguridad, y también de ciberdelincuentes.

Figura 1: Aumento del uso de iOS en la actividad laboral

Good Tech publica un informe basándose en los datos anteriores y en el número de smartphones nuevos cada mes. En el informe se determina que iOS representa el 81% de los dispositivos en la industria de servicios financieros, el 82% de los dispositivos en el sector público y el 95% de los dispositivos en el sector legal. En el informe se refleja el aumento de aplicaciones de uso seguro, sobretodo en temas de mensajería y navegación.

Figura 2: Crecimiento en la utilización de secure browsers y secure IM

Con estos datos en la mesa no es extraño ver que iOS se ha convertido en un objetivo muy atractivo, tanto para investigadores como para ciberdelincuentes. El uso del malware aumenta y ciertas vulnerabilidades aparecen, y cada día más. Según un informe del 27 de Febrero de CNBC, citando una investigación de FireEye, los cibercriminales han descubierto formas de evitar las medidas de seguridad de la App Store de Apple, consiguiendo ejecutar malware a través del correo electrónico o los SMS.

sábado, 14 de febrero de 2015

Apple pone Verificación en 2 Pasos a iMesage y FaceTime

Sin decir mucho ruido Apple ha activado la verificación en dos pasos a los servicios de iMessage y FaceTime, utilizados en iOS y en OS X. Si haces un Login desde OS X en cualquiera de estos servicios y ya tienes activada la Verificación en dos pasos en Apple ID y en Apple iCloud, verás que te saldrá un mensaje de error avisándote de que necesitas crear una contraseña de aplicación para iMessage y para FaceTime.

Figura 1: Alerta de activación de verificación en 2 pasos en iMessage para OS X Yosemite

En este momento, si le das a crear te llevará directamente a la web de Apple ID donde podrás generar la contraseña de aplicación a utilizar en estos servicios para no tener que poner cada vez tu contraseña de Apple ID.

Figura 2: Generación de la contraseña de aplicación para iMessage y FaceTime en Apple ID

Una vez aceptes la creación de la contraseña de la aplicación para iMessage y FaceTime, la obtendrás y será la que deberás utilizar para autenticarte a partir de este momento en tus servicios de iMessage y de FaceTime.

Figura 3: Contraseña de aplicación generada

Una nueva medida de seguridad de Apple para poner a los delincuentes un poco más difícil el robo de la identidad de una persona.

jueves, 18 de diciembre de 2014

Xsser mRAT sigue siendo una amenaza en Android e iOS

Hace unos meses comentamos en Seguridad Apple la existencia de un malware que afectaba a dispositivos iOS denominado Xsser mRAT. Los investigadores que este troyano móvil sigue siendo una amenaza para los usuarios de dispositivos móviles, tanto de Android como de iOS. La empresa que descubrió el troyano fue Lacoon Mobile Security en Septiembre y ha informado de que existe una nueva campaña en países de Asia durante los meses de Octubre y Noviembre. David Fernández, jefe del equipo de PLXsert de Akamai, dijo que los ataques no han sido generalizados, pero esta RAT móvil está adaptada para ataques dirigidos a dispositivos.

Según el informe que ha preparado la gente de Akamai, podemos saber que el factor de infección es el Jailbreak. Lo que es asombroso, y se refleja en el informe es que solamente en China el 14% de los 60 millones de dispositivos iOS tiene Jailbreak.

Acceso remoto: Xsser mRAT

En el informe se especifica como se descubrió el troyano y como se descubrió una variante destinada a infectar dispositivos iOS surgió en el mercado, a través del Jailbreak. La aplicación se instala a través de un repositorio de Cydia y una vez el paquete se ha instalado y ejecutada se confirma la persistencia del malware. A continuación, se realiza comprobaciones del lado del servidor y se procede a la exportación de datos del dispositivo y ejecuta comandos remotos.

El paquete que se descarga con el malware es un archivo con extensión DEB, típica de los paquetes Debian. Consta de varios scripts de instalación un fichero Mach-O, nombre asociado a los binarios de Apple, ejecutable. Tras el proceso de extracción, el archivo postinst ejecuta una serie de comandos de bash para ajustar los permisos de los archivos.

Figura 1: Contenido del fichero bash

Después se ejecuta un script denominado xsser.0day_t.sh, el cual es utilizado para instalar LaunchDaemon plist, otorgando persistencia al troyano. En la imagen se puede visualizar el segundo script lanzado por el malware.

Figura 2: Obtención de persistencia por Xsser

Hosting de la aplicación maliciosa

Para distribuir Xsser mRAT debe ser subido en un repositorio de Cydia o ser almacenado en un host en Internet al que las posibles víctimas pudieran acceder para descargarlo. Según la gente de Akamai los métodos de infección son diversos en este caso, utilizando el SMS, el envío de emails, el uso de Cydia para su distribución, etcétera. Los usuarios deben agregar las fuentes a mano, o ser engañados para agregarlos. Es conocido que muchos usuarios añaden las fuentes sin ninguna garantía de que dicha fuente está a salvo de aplicaciones maliciosas.

Figura 3: myrepospace

Por ejemplo, myrepospace es un sitio web que ofrece alojamiento gratuito para fuentes de Cydia. Esto permite que usuario malicioso pueda subirlo y que las víctimas descarguen aplicaciones de dicho repositorio. Un ejemplo claro es el caso de flappybird a través de Cydia u otros juegos populares que se venden en la AppStore. Se puede utilizar técnicas de phishing para conseguir que los usuarios inserten el repositorio. Esta es una de las vías para que Xsser sea distribuido, pero como comentamos anteriormente hay otras que se utilizan, como el envío de SMS, email, etcétera.

Al final del informe se proprociona una serie de recomendaciones para prevenir la infección del dispositivo iOS. Entre ellas destacan el evitar utilizar conexiones inalámbricas no seguras, utilizar conexiones públicas, utilizar VPN en caso de estar en un entorno no seguro para realizar cualquier operación, ignorar conexiones dónde haya contenido de dudosa procedencia, incluso se habla de la posibilidad de ser víctima de ataques GSM, y de la dificultad de detectarlos por parte del usuario.

jueves, 9 de octubre de 2014

Apple despliega Passwords de Aplicación en Verificación en 2 Pasos

Verificación en 2 Pasos de Apple
Una de las cosas por las que Apple no utilizaba la Verificación en 2 Pasos cuando apps accedían al backup se debe a que el número de veces que necesita acceder el sistema para actualizar los datos en iCloud es muy alto. Esto obligaría al usuario a estar introduciendo constantemente el código de verificación. Como consecuencia, apps de terceros podían acceder a los datos de la nube con tener el usuario y la contraseña, lo que llevó al famoso Celebgate y el robo de fotografías de la nube. Para solucionar esto, cuando un sistema tiene Verificación en dos pasos y hay apps que necesitan acceder muchas veces se utilizan contraseñas de aplicación

Una contraseña de aplicación es un token de seguridad que actúa de contraseña para que se pueda autenticar una aplicación y que tiene mucho más limitado su ámbito de aplicación. Por ejemplo, una contraseña de aplicación para el correo electrónico dejaría acceder a las partes de la cuenta del correo electrónico, pero no a la zona de administración de la cuenta. Así podría recibir y escribir correos electrónicos pero no cambiar la contraseña o acceder a otras áreas. Todo ello sin pasar por un sistema de verificación en 2 pasos.

Figura 1: Correo electrónico de Apple para avisar de la activación de App-Specific Passwords

Ahora Apple ha decidido desplegar este sistema de contraseñas de apps para las cuentas que hayan configurado verificación en dos pasos, y está avisando de que, desde mañana, estará disponible el sistema. Si tienes verificación en dos pasos, acuérdate de crear tus contraseñas de aplicación para las apps que más uses.

viernes, 22 de agosto de 2014

Brasil fuerza a Apple a que quite Secret de App Store

El gobierno de Brasil quiere acabar con las apps que permiten sistemas de mensajería anónimos, y ha comenzado la guerra cargando contra Secret, una app de mensajería que ha tenido que ser eliminada de la AppStore de Brasil y de los terminales móviles en que se hubiera instalado en Brasil por orden de un juez, tal y como informa SFGate. La base de esta orden judicial es que estas apps son utilizadas para hacer ciberbullying masivamente, y se quiere acabar con el anonimato de las personas que se encuentran detrás. En otros sistemas como WhatsApp, el registro se hace vía número de teléfono y SMS, por lo que se puede saber quién está detrás de cada cuenta.

Secret ha tenido que ser retirada no sólo de App Store y de los iPhone donde estuviera instalada, sino también de Google Play y Android, por lo que parece que en Brasil van en serio con este tipo de campaña contra las apps que permiten anonimato en el registro de las cuentas.

Figura 1: Secret App para iPhone

Lógicamente, no son las únicas apps que hay con estas características, así que otras apps como Wickr o Signal puede que estén en la lista de aplicaciones que se prohiban en el futuro dentro del país que va a celebrar las próximas Olimpiadas. Veremos qué reacciones genera esta guerra contra el anonimato por parte del gobierno de Brasil

jueves, 21 de agosto de 2014

Cómo ver la hora de cada iMessage en iPhone & iPad

Una de las peculiaridades que tiene el sistema de visualización de conversaciones iMessage en iOS, es que agrupa los mensajes que han sido parte de una misma conversación mostrando solo una fecha aproximada de cuándo fueron enviados o recibidos. Esto es algo que a mucha gente molesta porque quieren saber el instante exacto de cada mensaje en algunas ocasiones, y nosotros llegamos a meternos en las entrañas de la base de datos para sacar del SQLite toda la información de los menajes, tal y como os mostramos en el artículo de "Almacenamiento de mensajes SMS e iMessage en iOS".

Hoy queremos contaros un pequeño tip que no sabemos desde cuando está en iMessage, pero que te puede ahorrar la tarea de ir a destripar la base de datos para saber la hora de envío o recepción de un iMessage, y es que ahora - no sabemos exactamente desde qué versión - se pueden ver las horas de los mensajes arrastrando la pantalla hacia la izquierda.

Figura 1: Si se arrastra la pantalla a la izquierda salen las horas de los iMessages

Tal vez lleva tiempo esta función, pero nosotros no la teníamos ubicada, y puede que como nosotros muchos de vosotros tampoco, así que os la hemos querido contar, que como la opción de forzar el envío por SMS de iMessages, nos la topamos sin querer. Eso sí, en el cliente iMessage de OSX 10.9. 4 Mavericks, todavía no hemos conseguido sacar ese dato, por lo que seguimos tirando de técnicas de análisis forense.

Figura 2: Conversación sincronizada de iMessage en OS X 10.9.4 Mavericks

A esto, hay que ver que la sincronización temporal de los mensajes es un poco desastre y una misma conversación, que se originó desde el cliente iOS aparece sinconizada en el cliente OS X con dos minutos de anticipación. Eso es viajar en el tiempo y lo demás tontería. Si conoces algún truco para no tener que ir a destripar el almacenamiento de conversaciones en los ficheros te lo agradeceremos. 

miércoles, 23 de julio de 2014

Wickr: Mensajería instantanea con seguridad militar en iOS

WhatsApp ha tenido un gran impacto en nuestras vidas y en nuestra forma de entender la mensajería instantánea, gracias al auge de los smartphones. En el mundo de los que quieren espiar WhatsApp también ha tenido un gran impacto debido a los problemas de seguridad, sobretodo referente a la privacidad. Es difícil comenzar un artículo de una herramienta de mensajería instantánea sin hablar de WhatsApp o Telegram, pero hoy queremos hablaros de Wickr, que es promocionada como la única aplicación de envío de mensajes para móviles con grado de seguridad militar. Su creadora es Nico Sell, fundadora de r00tz y una de las organizadoras de la DEFCON.

La comunicación es realizada utilizando un modelo entre pares (peer-to-peer) cifrados. No existen servidores centralizados, por lo que se evita, a priori, que los datos queden almacenados en servidores pertenecientes a la empresa. El identificador (ID) e información del dispositivo son hasheadas con varias iteraciones de SHA256 más un salt. Los datos que se almacenan en el dispositivo son cifrados con AES-256, pero además se dispone de una característica que es la destrucción de información.

Figura 1: Nico Sell hablando de Wickr

A los datos se les configura un TTL, Time To Live, con el que una vez pasado ese tiempo los datos son eliminados del dispositivo. Este borrado se hace de manera forense, también denominado wipping. Los mensajes también son cifrados en tránsito con AES-256, es decir, cuando el emisor envía un mensaje al receptor, la información viaja cifrada en todo momento.

Un dato muy importante es que la contraseña y los hashes de la contraseña no se alojan en el dispositivo. Las claves de cifrado se utilizan una única vez y son regeneradas en cada mensaje. Hemos podido probar la herramienta y nos ha parecido realmente interesante, por las capas de seguridad y privacidad que aporta.

Creación, configuración y uso de Wickr

Lo primero de todo es crear una cuenta, para ello solamente se debe utilizar un ID y una contraseña. El ID es importante, ya que posteriormente nos podrán buscar gracias él. Una vez creada la cuenta, se pedirá confirmación vía e-mail para validar la creación. Este e-mail se debe facilitar en un paso previo al mostrado en la imagen.

Figura 2: Creación del id de Wickr

En la parte de configuración  se dispone de las opciones configurables que se mencionaban anteriormente. Tanto en la parte de cuenta como de conexiones ID podemos configurar más emails o números de teléfono asociados a la cuenta. Cabe destacar el listado de bloqueos, a modo de lista negra que dispone la herramienta.

Figura 3: Configuración de la cuenta de Wickr

El apartado de Default Destruction permite configurar el TTL de los mensajes en el dispositivo. Esto no es novedad en este tipo de herramientas, pero es algo que sigue sorprendiendo a muchos usuarios, no involucrados en el mundo de la seguridad. Es importante tener presente de que esta característica no aportaría si los mensajes quedasen copiados en alguna otra ubicación, como por ejemplo un servidor intermedio. En teoría, y gracias al cifrado en tránsito, esto no ocurrirá, existiendo dos copias de los mensajes, una la tuya y otra la del receptor.

Figura 4: Configuración de la autodestrucción de mensajes

Cuando escribimos un mensaje a otro destinatario, se dispone de un área en el que se van almacenando los mensajes. En la imagen se puede visualizar un ejemplo de ello. Si se pulsa sobre el icono de la aplicación se obtienen otras funcionalidades para anexar archivos o realizar fotografías que pueden ser enviadas a través de la aplicación.

Figura 5: Envío de mensajes por Wickr con autodestrucción

Una vez que transcurre el TTL configurado en el dispositivo, podemos observar como se van eliminando los mensajes. En la imagen siguiente se puede observar este hecho.

Figura 6: El mensaje se autodestruye cuando se acaba el TTL

Tras probar la herramienta podemos decir que las funcionalidades que nos encontramos no son novedosas, aunque si hace hincapié en asignar un gran número de medidas de seguridad para asegurar la privacidad de los usuarios. Estas medidas están bien elegidas y los usuarios a los que les gusta el modo paranoico para proteger su privacidad le recomendamos su uso.

domingo, 18 de mayo de 2014

El robo del SMS y los problemas de abandono de iMessage

Cuando en iOS 5 se forzó a los usuarios de iPhone a pasar de SMS a iMessage, no se les notificó de todos los pequeños problemas que esto podría acarrear a lo largo de una vida usando mensajes de texto. Hay que recordar que Apple NO introdujo una nueva app llamada iMessages sino que la misma app de Messages - siempre usada en iOS anteriormente para enviar SMS - de repente enviaba los mensajes de texto entre terminales iPhone usando un nuevo sistema, del que muchos usuarios no eran conscientes. Esto llevo a muchas situaciones no habituales para los usuarios a las que no estaban acostumbrados.

Problema 1: Sin múltiples mensajes en SIM clonadas

Por ejemplo, aquellos que tenían un mismo número de teléfono dos SIM clonadas y que una de ellas fuera un iPhone, dejaban de recibir los mensajes en los dos teléfonos. Esto generaba un cambio en el paradigma de uso. iMessage puede funcionar entre múltiples dispositivos de Apple, como iPhone, iPad, OS X, pero nunca entre distintos terminales con la misma SIM, para eso hay que forzar el envío de SMS deshabilitando el uso de iMessage o reenviando manualmente el mensaje que ha sido enviado con iMessage como un SMS.

Figura 1: Forzar el envío de un iMessage como SMS manualmente

Problema 2: Deshabilitar iMessage en un dispositivo entregado

También sucedía que como iMessage asocia el destinatario al terminal y no a la SIM, un simple cambio de SIM en un terminal iPhone no era suficiente para dejar de recibir los mensajes, así que muchos usuarios veían como sus mensajes de texto llegaban a personas a las que habían regalado o vendido el terminal sin haber hecho una restauración. Lo peor, es que también les llegaban los mensajes de texto a los ladrones del terminal.

Figura 2: iMessages entregados a ladrones de iPhone

Problema 3: iMessage y la necesidad de Internet

Cuando el destinatario del mensaje de texto tiene iPhone, entonces el emisor enviará por iMessage si hay conexión a Internet y por SMS si no la hubiera, pero nunca tiene en cuenta si el destinatario tiene o no disponibilidad de conexión a Internet, así que puede que si el destinatario está en una situación sin Internet, NO se le enviará el mensaje por SMS. Esto generó problemas, por ejemplo, en la caída de Internet en New York debido al temporal que solo los que deshabilitaron iMessage a tiempo pudieron salvar.

Figura 3: Configurar iMessage o SMS en Messages

Problema 4: iMessages perdidos en la migración a otros teminales

Hoy la noticia es el problema con los mensajes que se pierden cuando los usuarios pasan de un iPhone a otro dispositivo que no es de Apple, ya que al igual que en el problema 3 nunca se reenvían por SMS. Apple, es consciente del problema, pero no está siendo capaz de solucionarlo a día de hoy. En otras palabras, si nosotros tenemos un iPhone y cambiamos de dispositivo, cuando mis contactos con iPhone me envíen un mensaje de texto, éste no me llegará debido a que el iPhone de mi contacto no sabe que yo ya no tengo un iPhone y no será capaz de enviármelo como mensaje de texto si ya está enviado.

Apple demandado por esto

Como iMessage se activó por defecto en iOS 5 sin avisar de que había un cambio de uso de SMS a iMessage - ya se comentó esto en muchos sitios - ahora hay algunas personas que están demandando a Apple por los problemas que le ha causado no recibir los mensajes de texto como SMS cuando se migraron a Android.


Figura 4: Demanda a Apple por iMessages

Si usted es usuario de iPhone y está barajando la posibilidad de cambiar de dispositivo debe desactivar la funcionalidad iMessage antes de cambiar de dispositivo. De este modo evitará que el sistema de Apple le tenga en cuenta y no reconozca su cambio automáticamente. Esta precaución funciona en muchos casos, pero no todos los propietarios de iPhone ha conseguido obtener el resultado esperado.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares