Menú principal

Mostrando las entradas para la consulta app store malware ordenadas por relevancia. Ordenar por fecha Mostrar todas las entradas
Mostrando las entradas para la consulta app store malware ordenadas por relevancia. Ordenar por fecha Mostrar todas las entradas

sábado, 4 de mayo de 2013

Aparece una App en la App Store con malware en potencia

Se ha armado bastante revuelo otra vez por los controles que Apple realiza en la App Store en busca de malware en las aplicaciones que desde allí se ofertan, ya que la aplicación Bitdefender Virus Scanner para Mac OS X ha detectado un posible malware en una aplicación de la App Store cuando se escanea la copia de esta aplicación en el backup del sistema. La app, un sencillo juego que se llama Simply Find it, es una app de 2 USD que contiene un iframe HTML aparentemente para descargar un archivo de audio, pero esta técnica también es utilizada por el malware para descargar los componentes y atacar a un navegador.

Todo parece indicar que ha sido un error de programación, o al menos no se ha descubierto ninguna amenaza lanzada desde ese sitio, pero podría haber sido utilizado para atacar un exploit de cliente en el futuro, lo que ha vuelto a levantar las alertas sobre los controles que Apple realiza contra el software malicioso en la App Store.

Figura 1: El iframe en el código del juego

Recordemos que Charlie Miller demostró que podría saltarse los controles de App Store con InstaStock, que hemos tenido casos de apps robando datos como Path, Twitter o los juegos de Storm 8 - primer gran escándalo de privacidad en la App Store -, o el caso de Find and Call, primer malware de verdad como tal en la App Store. A estos hay que sumar incidentes como el del malware de Windows que se distribuyó por la App Store, dejando muy en entredicho todos los controles de seguridad que realiza Apple.

Figura 2: Los juegos de Storm-8 que robaban los datos

¿Se está tomando Apple en serio la posible aparición de malware en la App Store? ¿Pasará como pronosticó Kaspersky que llegará el día en que suceda y no esté preparada? ¿Habrá un FlashBack para iOS? ¿Debe seguir Apple prohibiendo la entrada de los antimalware en el sistema iOS?

martes, 15 de febrero de 2011

Pros y contras de hacer jailbreak a un iPhone/iPad

¿Hacer jailbreak o no hacer jailbreak al dispositivo?, esa es la eterna diatriba que muchos usuarios sufren sobre su iPhone o iPad. En este post vamos a ver algunas de las ventajas e inconvenientes de realizarlo o no.

Queremos que quede claro que todas las ideas expresadas son siempre bajo nuestra opinión personal, así que tú, como cualquier persona, puedes tener tus propias opiniones al respecto y esperamos que las aportes todas a la lista de cosas que hemos construido y que debatas incluso las que hemos catalogado como ventaja o inconveniente.

Si haces un jailbreak a un iPhone o iPad:

A favor:

- [Usabilidad] Podrás instalar software desde cualquier repositorio.
- [Fortificación] Podrás cambiarle las claves a los usuarios por defecto.
- [Fortificación] Podrás configurar el dispositivo a tu gusto.
- [Fortificación] Podrás instalar herramientas de fortificación como Antid0te.
- [Funcionalidad] Podrás instalar herramientas de seguridad que no se encuentran en el App Store como, por ejemplo, Metasploit & SET, OpenSSH o AirCrack, por citar algunas.
- [Funcionalidad] Podrás desarrollarte tus propias herramientas sin pasar por la App Store.
- [Privacidad] Puedes instalarte sistemas de navegación anónima como TOR.
- [Malware] Podrás instalarte el antimalware que te guste, pero sin estar autorizado por Apple.

En contra:

- [Malware] Deberás tener cuidado con el software que instalas ya que puede que te instales software troyanizado debido a que no hay garantía de auditoría en el software: ¿Confiamos en las aplicaciones de Cydia?
- [Vulnerabilidades] Deberás actualizar los parches manualmente tú desde otros repositorios que no sean la App Store. Eso implica estar al día de los boletines de seguridad, buscar los repositorios donde se publican y confiar en ese software.
- [Vulnerabilidades] A veces los parches tardan más días en salir, por lo que la ventana de tiempo de exposición a una vulnerabilidad puede ser mayor.
- [Usabilidad] No podrás apagar el dispositivo si has realizado un jailbreak que no sea untethered y deberás realizar el jailbreak en cada reinicio.
- [Funcionalidad] Sino sabes hacerlo, puedes cargarte el dispositivo y dejarlo sin funcionar.
- [Legalidad] Es ilegal según los contratos de adquisición de los dispositivos.

Si No haces jailbreak al dispositivo:

A favor:

- [Malware] Tienes la garantía de que las herramientas que se publican en al App Store han sido revisadas.
- [Malware] La probabilidad de que se cuele un malware es pequeña.
- [Vulnerabilidades] Tienes que actualizar el software, pero lo puedes hacer con las herramientas de Apple.
- [Malware y Fortificación] Puedes adquirir un antimalware directamente desde la App Store
- [Legalidad] El dispositivo tiene una garantía ante situaciones de fallo que no se pierde.

En contra:

- [Funcionalidad] Solo puedes instalar software desde la App Store
- [Malware] Aunque las aplicaciones se revisan, no garantiza que no haya herramientas que roben datos a los usuarios, tal y como se vio en el informe del Wall Street Journal.
- [Fortificación] Al no cambiar la configuración por defecto, si sale una vulnerabilidad en el navegador explotable en remoto, tal y como sucedió con el bug que aprovechó jailbreakme 2.0, te pueden seguir instalando un malware solo con navegar por internet, es decir, no hay garantía de que no vayas a ser infectado con un troyano si aparece un 0day.
- [Vulnerabilidades] Tienes que seguir actualizando todo tu software, pero en cuanto Apple lo ponga disponible lo podrás instalar.
- [Funcionalidad] No hay demasiadas herramientas en la App Store para pentesting.

Desde Seguridad Apple queremos dejar claro que nuestra postura no es animar a nadie a hacer jailbreak, y menos si eres un usuario no avanzando. No obstante, muchas de las herramientas y utilidades que presentamos en artículos solo están disponibles para dispositivos con jailbreak

jueves, 9 de agosto de 2012

El malware de Windows que se distribuyó por la App Store

La verdad es que cuando vimos la historia hace dos semanas nos pareció un poco rocambolesca, pero parece que la realidad supera siempre la ficción. Lo más curioso es que al final un malware para la plataforma Windows acabara generando polémica sobre las medidas de protección que se toman en la App Store, pero así fue. Vamos a repasar la historia de cómo un gusano de Windows se coló por la tienda de aplicaciones de Apple.

La historia comenzó cuando un usuario descargo desde iTunes la aplicación Instaquotes-Quotes Cards For Instagram y su antivirus le detectó un software malicioso en la aplicación que estaba bajando. Esto lo publicó en los foros de Apple el 24 de Julio de este año, donde otros usuarios pudieron confirmar la misma situación.

Figura 1: El post del usuario que detectó el malware en la aplicación

El paquete que llegaba desde App Store con la aplicación contenía un malware identificado como Worm:Win32/VB-CB por la propia Microsoft, que en su enciclopedia de virus tuvo que actualizar el expediente para constatar este hecho. Dicho malware no venía en un formato ejecutable, ni directamente intentaba la infección, pero dentro del paquete de la aplicación venía incluido dicho malware. Para más coincidencia, la aplicación había sufrido un cambio de precio pasando de 0.99 USD a gratis el fin de semana anterior, con lo que el número de descargas podría haber sufrido un incremento considerable en cuanto a número de usuarios instalándola, pero ese dato se desconoce.

Figura 2: Información del malware en la enciclopedia Microsoft con la referencia al caso de la App Store

Lo curioso es que lo que más preocupó a los usuarios es que las pruebas de Apple no detectaran dicho malware, lo que implica que si están pasando un software antimalware, desde luego no tenía esta firma incluida. Según la opinión generalizada, Apple no está ejecutando ningún sistema de protección contra aplicaciones maliciosas y generó el debate de si debería hacerlo o no. 

A día de hoy Apple sigue negándose a abrir la "lata" a los antimalware en iOS, lo que tiene a Apple en guerra con algunas empresas del sector, como Kaspersky, pero los casos de software malicioso aún son pocos. Ejemplos aislados son el de Find & Call, Storm8 o la aplicación de Charlie Miller que se saltó todas las protecciones de la App Store para ejecutar código sin firmar - algo que gustó nada a Apple -.

Desde luego, cuando trabajas en seguridad, tu opinión es que hay que aplicar el principio de Defensa en Profundidad, y aplicar cualquier medida de protección que pueda ayudar a la seguridad de los clientes. En el caso de App Store, una lanzar un análisis automático no parece que supusiera un trabajo excesivo, y por supuesto puede evitar que software basura llegue a los sistemas Windows o Mac OS X de lo clientes. Si no se hace así, alguien conseguirá en el futuro que un malware para OS X sea firmado por Apple, este llegue vía iTunes, y haciendo cualquier "magia" desconocida a día de hoy, consigua infectar víctimas. Things happen....

viernes, 6 de diciembre de 2019

Algunas aplicaciones del App Store fueron infectadas por el troyano clicker

Los investigadores de una conocida firma de ciberseguridad han descubierto al menos 17 aplicaciones que se encontraban disponibles en el App Store y estaban infectadas por el malware troyano Clicker. Según un artículo publicado por la firma de seguridad Wandera, este malware está diseñado para generar ingresos a  los atacantes a través del tráfico generado en las páginas que pagan por cada vez que clican en ellas. Este tipo de malware también es comúnmente utilizado para drenar las ganancias de un competidor inflando artificialmente el balance de visitas de una página web o de un anuncio.

Para comunicarse con las aplicaciones infectadas se utilizó un servidor C&C, lo que permitiría el lanzamiento de publicidad dirigida, cargar sitios web sin que el usuario se diese cuenta y la configuración remotamente los dispositivos. Según la investigación en alguno de los casos, estas aplicaciones maliciosas llegaron a suscribir a sus víctimas a caros servicios de contenido. El listado de aplicaciones maliciosas realizado por la compañía incluye aplicaciones de productividad, plataformas de servicios y viajes. Las 17 aplicaciones infectadas llegaron al App Store de distintos países de la mano del mismo desarrollador indio AppAspect Technologies.

"Las aplicaciones identificadas por Wandera se comunican con el mismo servidor utilizando un  fuerte cifrado que los investigadores aún no han logrado descifrar. También hay aplicaciones Android comunicándose con el mismo servidor donde se reúne información privada del dispositivo de los usuarios, información como el modelo del dispositivo, el país desde el que opera y varios detalles de configuración” Ha aclarado un experto de Wandera.

Figura 1: Aplicaciones del Apple Store infectadas.

Tras descubrir el comportamiento de estas aplicaciones Wandera compartió su descubrimiento con Apple y como resultado las aplicaciones comprometidas fueron retiradas del App Store excepto para Wandera con el fin de poder continuar monitoreando algunas de ellas. Cuando se publicó el artículo de Wandera las aplicaciones ya no estaban disponibles en el App Store, mientras que algunas de ellas siguen pudiendo encontrarse en el Play StoreSam Bakken, experto de ciberseguridad en Onespan aprovechó este caso para explicar a los medios británicos que es muy difícil saber hasta qué punto son seguros o no los dispositivos de los usuarios y si estos están infectados con malware.

“Algunas de estas aplicaciones como AppAspect ya fueron retiradas del Play Store en otra ocasión por estar infectadas, desde entonces se han ido lanzando versiones nuevas que no parecen suponer una amenaza para los usuarios. Todavía no se puede saber si el código malicioso fue introducido intencionadamente por el desarrollador o si se trata solo de un error” 


lunes, 30 de julio de 2012

Fue Noticia en Seguridad Apple: Del 16 al 29 de Julio

Llegamos al checkpoint que hacemos cada dos semanas en Seguridad Apple para poder repasar toda la actualidad de lo publicado en el blog. En esta ocasión, este periodo ha convivido con el lanzamiento de OS X 10.8 Mountain Lion, que a buen seguro nos va a dar mucho que hablar en el futuro. Vamos con el repaso de lo que aquí hemos publicado.

Comenzamos el lunes 16 de Julio con la presencia de Apple en las conferencias BlackHat USA 2012. Algo único, que generó mucha expectación en los medios, aunque al final a muchos defraudara la información que se dio sobre iOS Security allí, ya que no aportó muchos datos desconocidos por los investigadores de seguridad.

El martes de esa semana publicamos el proceso de instalación de CyberSecurity para Mac OS X, una solución antimalware profesional de la compañía ESET, muy popular en sistemas Microsoft Windows por su solución NOD32.

El miércoles unas herramientas muy curiosas de App Store que permiten conocer la peligrosidad de las zonas en las ciudades que visitas, mediante la creación de un mapa de la ciudad con las zonas calientes en las que se han reportado delitos criminales.

El jueves de esta semana, una curiosa herramienta en la App Store para los analistas forenses de dispositivos móviles que permite seguir con una guía el proceso completo del mismo BK Forensics iOS App.

El 20 de Julio la noticia fue para la actualización de Mozilla Firefox 14 para Mac OS X, con soporte de búsquedas en HTTPs y la solución de 15 vulnerabilidades de seguridad, lo que hacen más que recomendable su aplicación.

El sábado 21 de Julio dedicamos el post del día a Log Leech, una útil herramienta para la revisión de los logs de sistemas Mac OS X. Si te gusta tener control de lo que pasa en tu sistema, debes echarle un ojo, porque es muy cómoda de utilizar.

El domingo quisimos probar el ataque de Alexey Borodin al sistema de compras de in-App Purchase de Apple, para comprobar de primera mano cómo funcionaba todo el proceso. Ese día también se había añadido el soporte para Mac App Store y Apple comenzó a liberar la API privada que utiliza internamente para que los desarrolladores no estén desprotegidos.

El lunes la noticia fue para el intento de detección de ladrones de terminales móviles por parte de la Policía de Sussex que terminó como un "fracaso" cuando los terminales eran devueltos a la Policía por buena gente.

El 24 de Julio el post se lo dedicamos a Clueful, la aplicación de la empresa Bitdefender que permite conocer qué permisos y qué mecanismos de tracking utilizan las aplicaciones que tienes instaladas en tu terminal, y que fue retirada de la App Store por Apple, no sabemos bien el porqué.

El miércoles la noticia fue para la llegada de OSX/Crisis, también conocido como OSX/Morkut, un malware para Mac OS X que fue descubierto en Virus Total y que se convertía en el último malware profesional para los sistemas de Apple descubiertos.

El jueves Apple cerraba el caso de Alexey Borodin y las compras de in-App Purchase gratuitas en Mac App Store y App Store… por ahora, según publicaba el hacker ruso.

Ese mismo día, con la salida de OS X Mountain Lion, quisimos recoger las principales novedades en seguridad que aporta este nuevo sistema, para conocer un poco mejor lo que nos ofrece a los usuarios de Mac OS X.

El viernes pudimos disfrutar de mucha más información sobre OSX/ Crisis, OSX/Morkut, para descubrir que es un software profesional que se vende como kit, que permite espiar conversaciones de Microsot Messenger, Skype, Adium, etcétera, y hasta grabar con la webcam al usuario infectado. Lo más revelador fue que había sido utilizado como APT contra periodistas marroquís contrarios al gobierno que llevaron la voz cantante en la primavera árabe.

Ayer sábado, una nota para recordar a los usuarios que había salido ya Apple Safari 6, pero solo para Mac OS X. Una actualización que soluciona 121 bugs, de los cuales 105 podrían ser utilizados para ejecutar código arbitrario en la máquina.

Por último, ayer domingo, nos hicimos eco del parche de Apple para XCode del bug de B.E.A.S.T - publicado hace casi un año - y para evitar que se pueda acceder al keychain de las aplicaciones descargadas desde el App Store.

Y esto fue todo. Esperamos veros por aquí mañana mismo, y en el resumen cada dos semanas.

lunes, 17 de junio de 2019

Varios desarrolladores piden a Apple una prueba de que la empresa está abierta a una competencia sana

El pasado mes Apple puso restricciones e incluso eliminó varias aplicaciones de su App Store dedicadas al control del uso del dispositivo. Ahora el New York Times ha anunciado que 17 de las aplicaciones afectadas han propuesto a Apple la creación de una API para que estas puedan volver a estar disponibles en el App Store sin violar ninguno de los estrictos estándares de privacidad de la compañía. La API propuesta permitiría a algunas aplicaciones de terceros utilizar la propia tecnología desarrollada por Apple cuya principal función es monitorear el uso de pantalla y el consumo de batería realizada por las apps a lo largo del día.

Según el famoso periódico estadounidense, la propuesta ha sido llevada a cabo conjuntamente por los desarrolladores de las aplicaciones que fueron eliminadas hace unos meses por poner en riesgo la privacidad y seguridad de sus usuarios. Apple reclamaba que estas aplicaciones de terceros eran culpables de utilizar una tecnología altamente invasiva conocida como Mobile Device Management (MDM), que ofrecía a dichas aplicaciones control y acceso a información sensible almacenada en el dispositivo, incluyendo la localización, uso de aplicaciones, permisos para utilizar la cámara y el micrófono y acceso al historial de navegación. Según el Times, Apple restringió más de 24 aplicaciones de control parental y monitoreo. Tras realizar su propuesta los desarrolladores afirman que la pelota se encuentra en el tejado de Apple y que desde que la empresa californiana desarrollo Screen Time podría haber compartido su tecnología con los desarrolladores para que estos hubiesen trabajado sobre ella sin violar la seguridad de sus usuarios.

Figura 1: Pagina de soporte de Apple enfocada a las Guidelines de su App Store

La cuestión ahora es que para hacer esto posible Apple debería estar dispuesto a elaborar y lanzar una API con ese propósito. Esto supone una presión añadida para Apple y su enfoque protector hacia la App Store. Recientemente el Tribunal Supremo dictó que los consumidores podrían demandar a Apple por sus políticas monopolísticas en el App Store. En respuesta, Apple publicó una página a principios de esta semana en defensa de la forma en que funciona su App Store. En ella, Apple mantuvo que su estricta gestión es clave para proporcionar una experiencia segura, privada, de alta calidad para sus clientes. También dijo que revisa 100,000 aplicaciones por semana, de las cuales el 40 por ciento son rechazadas por errores menores y posibles problemas de privacidad.

Mientras que muchas personas aprecian que la App Store sea menos propensa a las aplicaciones con malware, muchos usuarios se encuentran frustrados por la dificultades que supone descargar aplicaciones no firmadas o desarrolladas por terceros. De hecho, las estrictas Guidelines del App Store han llevado a la compañía de música en streaming Spotify a denunciar a Apple por competencia desleal y por adaptar sus Guidelines para favorecer e impulsar sus propios servicios.

viernes, 6 de julio de 2012

Malware en la App Store: Find and Call

En SecureList, un blog de Karsperksy, han publicado referencias a una aplicación llamada Find and Call, que actualmente se encuentra eliminada de la App Store, que sin notificar nada a los usuarios robaba toda la agenda de contactos desde el terminal - además de la información GPS - y usaba los datos de la agenda para hacer campañas de spam por SMSLa aplicación no solo estaba publicada en App Store, sino que también era posible detectarla en Google Play en su versión para Android, y tanto Google como Apple ya han decidido eliminarla de la lista de aplicaciones disponibles.

Figura 1: Find and Call en la App Store

Muchos han calificado esta aplicación como si no fuera un malware, ya que "solo" roba datos de terminales que se usan después para hacer campañas de spam, algo que ya habíamos visto en el caso de Storm8 - denunciada y condenada a pagar por las actividades que realizaba - o las aplicaciones Path o Twitter for iOS.

En cualquier caso, una aplicación a día de hoy que realiza el robo de la agenda de contactos sin preguntar a un usuario es una aplicación maliciosa, ya que incumple explícitamente las normas de la App Store, y cualquier buena práctica de privacidad y/o deseo del usuario.

Figura 2: Lista de campos robados de la agenda de contactos

Por supuesto, Kaspersky que anda en discusiones con Apple por la negativa de ésta de abrir la veda a los antimalware en los dispositivos iOS, ve reforzados sus argumentos de la imposibilidad de detectar malware complejo con las pruebas que se realizan a las aplicaciones desde Apple antes de ponerlas disponibles en la App StoreEn cualquier caso la aplicación ha sido eliminada, aunque los datos, por supuesto, están ya en manos de personas no deseadas en la actualidad, y el daño ya está hecho.

jueves, 19 de febrero de 2015

Human Black ASO: Growth Hacking Manual en App Store

La noticia, y sobretodo la imagen, es sobrecogedora, con más de un millón de aplicaciones en la App Store, las cuales compiten por el dinero y la atención de millones de usuarios de los dispositivos de Apple, los desarrolladores hacen lo que sea por destacar entre tal multitud utilizando cualquier estrategia de Growth Hacking. La estrategia que se puede tomar es muy distinta en función de lo que se pretenda. Quizá, y viendo la imagen, no todo el mundo esté jugando todo lo limpio que se debería. Hace unos días, Simon Pang, creador de TapCase, publicó un tweet con la imagen que se puede en este artículo. El mensaje del tweet enunciaba "Así es como la App Store clasifica las aplicaciones. Bienvenido a la realidad"

La foto muestra una mujer que se sienta delante de docenas de dispositivos iPad. El tweet de Pang sugiere que ha sido contratada para darle a una aplicación específica una calificación alta una y otra vez en cada dispositivo. De esta forma parece como si varios usuarios estén disfrutando de la aplicación y se consigue un impulso totalmente artificial. Este tweet en el que la imagen de la App Store o el como realizar un Black ASO (Black App Store Optimization) se propaga por Twitter rápidamente, con más de 5000 retweets. Un desarrollador prestigioso, como Barry Meade, ironizó que "los principales desarrolladores utilizan sistemas como este a diario"

Figura 1: Black ASO manual en App Store

El temor a que los desarrolladores utilicen técnicas como ésta para engañar y conseguir una mejor clasificación en la App Store es algo real, y que incluso utilizan malware y botnets, como vimos en la botnet descubierta por Eleven Paths de ShuaBang usada en Google Play. Una vez las aplicaciones son posicionadas en la cima, las aplicaciones mejoran la visibilidad y obtienen un mayor número de descargas, lo cual conduce a más dinero para los creadores. Muchos usuarios, a los que les encantan las conspiraciones, creen en este tipo de trucos, por ejemplo como responsables del fenómeno Flappy Bird


No sabemos todo el contexto de esta imagen, ya que podría ser diferentes cosas, aunque hay una ferviente creencia en la imagen y en que es Black ASO. La nueva legislación de la Unión Europea sobre estafas en la compra de aplicaciones intenta abarcar situaciones variopintas, en la cual podría encajar este tipo de trucos para obtener un beneficio. Un sistema como el que se cuenta aquí es tedioso y quien es contratado para trabajar en ello puede sufrir de monotonía, pero desde que Apple se encarga de tirar las reviews de perfiles falsos automatizados, no les ha dejado muchas posibilidades.

sábado, 17 de agosto de 2013

App Store: Investigadores evaden controles antimalware

Un grupo de investigadores de Georgia Tech han subido una app maliciosa a la App Store con las capacidades para poner twitts en nombre de la víctima, enviar correos electrónicos, acceder a los datos de Facebook, los SMS y los iMessage, robar toda la información personal del terminal o tomar fotografías, y que se conectara a un panel de control como si fuera un bot de una botnet... y ha sido aprobada por Apple

La app, que supuestamente daba noticias de tecnología en Georgia, se llamaba internamente Jekyll y pretendía demostrar - según sus investigadores - que los análisis de malware que está realizando Apple actualmente son sólo análisis de código estático y que con un poco de trabajo de ofuscación es posible para cualquier creador de malware profesional conseguirse saltar los controles.

Figura 1: App maliciosa Georgia Tech subida a la App Store

Esto es algo que ya demostró Charlie Miller tiempo atrás con InstaStock y que se vio mucho más factible cuando apareció Simply fly it en la App Store con la estructura de un dropper sin que Apple no generase ninguna alerta. Al final, este es uno de los casos reconocidos para meter malware y un troyano en un terminal con iOS. En esta ocasión, los investigadores tuvieron cuidado de que nadie se descargase esta app.

jueves, 26 de julio de 2012

OS X Mountain Lion: Novedades en seguridad


Con la salida de OS X Mountain Lion os presentamos algunas de las novedades interesantes en el ámbito de la seguridad. Se puede decir que Apple empieza a tomarse en serio el mundo de la seguridad, tal y como ocurrió en su día con MicrosoftLas novedades más esperadas y que más revuelo han porporcionado al mundo de la manzana son las siguientes: 

Sandboxing en todas las aplicaciones

Una sandbox aisla la ejecución de una herramienta para evitar la ejecución de código malicioso en el sistema. En OS X Mountain Lion se aisla la ejecución de las aplicaciones de componentes críticos del sistema operativo y de gestión de datos privados. Se añade sandboxing a nuevas aplicaciones como las notas, recordatorios o el Game Center y se optimiza la ejecución de la sandbox en aplicaciones que ya disponían de ella, como con el cliente de correo Mail o FaceTime. Para todas las aplicaciones que se distribuyan por medio de la Mac App Store será obligatorio el uso de sandbox, aunque Apple no lo haya hecho en su Apple Configurator.

Gatekeeper 

Esta utilidad, Gatekeeper, controla qué aplicaciones se pueden descargar y ejecutar y cuales no, pero la decisión final sigue siendo a cuenta del usuario. Esta aplicación evitará que los usuarios menos avanzados caigan en las redes de los creadores de malware.

Existirán 3 niveles de seguridad para ver qué política se ejecuta sobre el sistema. La política más restrictiva sólo permitirá la instalación de aplicaciones que provengan de la Mac App Store.

El segundo nivel de restricción, el cual vendrá configurado por defecto, amplia el mercado de aplicaciones a aquellas que han sido desarrolladas por programadores certificados por Apple. Por último, se dispone de la opción o tercer nivel dónde se dejará las cosas como están en la acutaildad, es decir, no se tomará ninguna medida de prevención con el tema de las aplicaciones. Como última novedad hay que decir, que los usuarios de Mac OS X Lion también podrán disfrutar de GateKeeper.

Actualizaciones de seguridad del sistema y las aplicaciones de la Mac App Store

Hoy en día es muy importante tanto para particulares como empresas disponer de su software actualizado y con la nueva versión del sistema operativo se dan dos pasos más hacia la homogeneidad: Actualizaciones del sistema operativo mejoradas y actualización de software de terceros integrada.

Figura 1: Actualizaciones de seguridad en OS X Mountain Lion

El nuevo OS X Mountain Lion permitirá al usuario que su software de la Mac App Store se actualice automáticamente, al igual que los parches o actualizaciones del sistema. Está comprobado que la mayoría de las máquinas de los usuarios tienen sus puntos débiles en las actualizaciones que tienen pendientes en las aplicaciones  del seguridad y software de terceros.

Apple Safari: Antiphishing mejorado

El phishing permite a los usuarios malintencionados mostrar un entorno muy parecido al real para llevar a las víctimas a caer en el engaño. De este modo, se consigue información privada de las víctimas, como pueden ser nombres de usuario, contraseñas, sesiones, tarjetas de crédito, etcétera. Apple Safari en la nueva versión vendrá con nueva tecnología anti phishing mejorada para proteger a los usuarios de este tipo de estafas.

FileVault 2 se mejora: Discos externos con FDE y Time Machine

La nueva versión de FileVault 2 estará disponible con OS X Mountain Lion. El cifrado de los datos, hoy en día es imprescindible, y en la nueva versión de FileVault 2 no solo se podrá hacer uso de Full Disk Encryption con AES 128, sino que también se podrá cifrar cualquier unidad extraíble por lo que unido al soporte de Time Machine, se podrá disponer de los archivos de respaldo o backup cifrados y protegidos.

XProtect: Anti malware mejorado

Después de lo pasado en el último año, Apple no está dispuesta a seguir ignorando el mundo del malware, por lo que en OS X Mountain Lion, la tecnología XProtect será mejorada, para dar un mejor conjunto de herramientas defensivas para luchar contra el software malicioso procedente de los archivos descargados de Internet, que serán analizados por el sistema operativo para verificar que no disponen de malware. Si ocurriese esto, OS X  Mountain Lion avisará y ofrecerá la posibilidad para moverlo a la papelera.

Aún así, entendemos que distará aún de tener todas las opciones de un anti malware profesional, ya que Apple está apostando más por uso de code-signing como en GateKeeper en lugar de tecnologías reactivas.

¿Y si te  roban el Mac? Find My Mac
 
Apple ha explicado que si tu Mac es robado o "perdido" se podrá encontrar gracias a iCloud y el propio sistema operativo del equipo. Se podrá utilizar la herramienta Find My iPhone un dispositivo como iPhone o iPad para localizar al equipo. Si el equipo no se encuentra conectado a Internet cuando se solicita que dé señales de vida, se puede programar que cuando el equipo se conecte a Internet notifique su posición mediante un correo electrónico.

Se puede dejar un mensaje para el ladrón... indicándole que vas a bloquear el equipo con un código que sólo tu conoces, al menos si no disfrutas tu el equipo, que no lo haga él. Y por último, se podrá lanzar una señal remota para borrar los datos personales y restaurar el Mac a los ajustes de fábrica.

Esperamos con ganas poder disfrutar del nuevo sistema operativo y poder estudiarle a fondo para contarlo en Seguridad Apple. ¿Preparados para el nuevo felino?

martes, 8 de noviembre de 2011

Charlie Miller demuestra que la App Store no es segura

Charlie Miller fue el primero en publicar un exploit remoto para iPhone y ganó varias ediciones de la Pwn2Own con sus exploits para iPhone y Mac OS X. Escribió el libro Mac Hacker's Handbook junto a Dino Dai Zovi, y ha sido uno de lo investigadores de seguridad que seguro que más problemas de cabeza a dado a Apple, como vimos en la entrevista que publicamos de Hackers contra Apple, y con la última famosa charla de BlackHat de este año donde hackeó el software de las baterías de los Mac.

Ahora acaba de ser expulsado del programa de desarrolladores de aplicaciones para iOS por violación de las condiciones del contrato en la App Store, tal y como explica Dan Goodin en The Register. ¿Por qué? ¿Qué fue lo que hizo?

Charlie Miller subió una aplicación a la App Store llamada InstaStock, que pretendía ser una tool para mostrar en tiempo real el precio de las acciones de la bolsa, algo totalmente aceptado dentro de las condiciones de la App Store, y que por tanto fue aprobada para su distribución.

Sin embargo, lo que realmente hacía esta aplicación era demostrar que había un fallo de seguridad que se introdujo en la versión iOS 4.3 por el que, por motivos de mejora de rendimiento de Apple Safari, se añadió un pequeño espacio en el dispositivo en el que ejecutar código no firmado por Apple. Charlie Miller descubrió la forma de romper la protección de firmado de código, haciendo uso de esa característica, y acceder a todas las partes del dispositivo.

Hay que tener en cuenta que las credenciales de administrador de un terminal con iOS son conocidas, y que la única barrera entre una aplicación publicada en la App Store y toda la información que haya en tu terminal es que Apple haya firmado sólo código no nocivo. Aquí el vídeo de Charlie Miller haciendo la demostración.


Por eso, si algún programa con código nocivo consigue, como ha demostrado Charlie Miller, pasar la validación de la App Store, toda la seguridad del terminal se acabó. Es por eso que los usuarios que hacen jailbreak, la primera acción que realizan es cambiar la contraseña de administrador.

Charlie Miller ha sido expulsado del programa de desarrolladores de iOS, y ahora su queja es que ya no podrá comprobar si han parcheado o no correctamente este grave fallo de seguridad, o si Apple simplemente se dedicará a expulsar aquellas aplicaciones que pueda detectar que están haciendo uso de este fallo.

Como explica Charlie Miller, este bug o bugs similares pueden ser utilizados por malware, o por ataques APT de gobiernos o espias industriales para robar fotos personales, documentos o contactos de terminales que no tienen jailbreak, y saber que alguien tiene un iPhone o un iPad no es demasiado complicado hoy en día.

jueves, 15 de noviembre de 2012

¿Son 100% confiables los controles de la App Store?

Las especulaciones y apuestas de todos decían que la tan esperada y ya usada por otros dispositivos tecnología NFC (Near Filed Communications) estaría en iPhone 5, ya que de hecho Apple está patentando cosas como la tarjeta de crédito virtual con tecnologías NFC, pero la realidad es que al final iPhone 5 vino sin NFC. Eso es lo que debería haber extrañado a Apple cuando se le coló en el App Store, pasando todos los controles de seguridad una aplicación llamada NFC for iPhone 5.

El caso es que los controles de Apple en las aplicaciones de la App Store son "leyenda" entre los desarrolladores de aplicaciones, pero no es el primer caso en el que se le cuelan aplicaciones que es imposible que cumplan lo que dicen, como también ha sucedido esta semana con IntelliScreenX for iPad & iPhone, una aplicación que necesita Jailbreak para funcionar y por eso está en Cydia.

Figura 1: IntelliScreenX for iPhone

A pesar de los esfuerzos por controlar las apps y la revisión de las features - recordemos que hasta tienen cuentas Facebook de testing - también se cuelan aplicaciones malware como Find & Call, o algunas que incumplen las políticas como aplicaciones de tethering o emuladores de máquinas recreativas como Mame.

Figura 2: Find and Call en la App Store

App Store es una buena solución para controlar lo que se distribuye entre los usuarios de iOS, pero no es 100% confiable - nada lo es - y a través de ella han llegado aplicaciones que han protagonizado grandes escándalos como Storm8, la prueba de concepto de Charly Miller con InstaStock o incluso malware para Windows, por lo que tener un poco de precaución a la hora de elegir qué instalar en tu dispositivo es un sabio consejo.

viernes, 26 de octubre de 2018

Apple insta a los desarrolladores a elaborar aplicaciones para macOS libres de malware

Desde hace tiempo la App Store de Mac dispone de gran cantidad de aplicaciones las cuales podemos descargar con un simple “click”, a pesar de ello muchos desarrolladores optan por no compartir su trabajo a través de la App Store y hacerlo por su cuenta lo que pone en peligro la seguridad de los equipos de sus clientes. Existe un nuevo método que permite a los usuarios saber si el software que están instalando dispone de malware, se llama notariced apps y Apple está instando a los desarrolladores a utilizarlo. Actualmente notariced apps es un software opcional para los desarrolladores, pero es muy posible que en un futuro su uso se vuelva obligatorio para garantizar la seguridad de las aplicaciones para macOS.

Los desarrolladores no están obligados a distribuir sus softwares a través de la App Store de Mac, como consecuencia de esto, la tienda de apps de Mac no ha ganado mucha popularidad en los últimos años ya que la mayoría de desarrolladores optan o prefieren vender y distribuir sus productos de manera independiente, algo que deja a los usuarios de Mac potencialmente vulnerables frente al malware. Al adquirir un software de desarrolladores independientes dispones de dos alternativas, una es analizarlo utilizando otra herramienta para asegurarte de que no contenga malware y la otra es esperar que su origen sea legítimo y que no vaya a causar daños en tu equipo.

Figura 1: Firmar apps para Gatekeeper.

Para mejorar la seguridad en sus dispositivos Apple comprobará si las aplicaciones disponen de código seguro o si puede ser dañino, cualquiera que instale una app revisada por Apple tiene la garantía de que no contiene ningún malware conocido. Esta propuesta se dio a conocer en la World Wide Developers Conference, evento que tuvo lugar en junio y en el que Apple prometió que este no es más que el primer paso para establecer una serie de requisitos que deberán cumplir el software y las aplicaciones de terceros para Mac. Independientemente de esta nueva medida, los desarrolladores ya han sido advertidos de que en una futura actualización del Gatekeeper de Mac requerirá que el software de los desarrolladores esté firmado para estar escriturado por Apple.

martes, 28 de agosto de 2018

Guía de Seguridad en macOS (Parte 2)

En este segundo post continuamos detallando todos los elementos referentes a la seguridad de nuestro Mac. En el artículo anterior hablamos sobre la seguridad del núcleo del sistema, el almacenamiento de claves y credenciales y la autenticación mediante contraseñas o certificados digitales, en esta ocasión nos centraremos en cifrado y los mecanismos que se aplican para fortificar las aplicaciones de terceros instaladas en macOS.

domingo, 30 de septiembre de 2012

Mantener tu Mac OS X con el software actualizado

Una de las reglas de oro para tener un sistema operativo seguro es mantener todo el software actualizado. En los equipos con Mac OS X, todas las actualizaciones del sistema operativo y toda las que provengan de la propia Apple nos llegarán vía Software Update hasta Mac OS X Lion y vía Mac App Store en OS X Mountain Lion. Pero... ¿qué pasa con aquellas actualizaciones de aplicaciones que no vienen desde Apple?

En OS X Mountain Lion, todas las aplicaciones que hayan sido compradas vía Mac App Store tendrán un punto único de actualización, lo que simplifica mucho la tarea de mantenerlas actualizadas, pero hay otro buen montón de aplicaciones que probablemente tengas en tu sistema que no procedan de allí, ¿cómo las mantienes actualizadas?

Figura 1: Actualización de aplicaciones vía Mac App Store

Los grandes fabricantes de software suelen mantener alguna solución propia para tener el software actualizado. De esta forma Java de Oracle trae un sistema de comprobación de actualizaciones, al igual que Adobe,  en el caso de Microsoft tenemos la aplicación de AutoUpdate que comprueba periódicamente las nuevas versiones y en software tan popular como Mozilla Firefox hay opción de chequearlo en cada inicio o manualmente.

Figura 2: Actualizador de Oracle Java

Sin embargo, a pesar de estas soluciones parciales, nos encontramos con varios problemas aún por resolver, como son:
1) Un sistema descentralizado de actualizaciones2) Muchos sistemas dependen de la petición explícita del usuario para autorizar el actualizador o para hacer la comprobación manualmente3) Muchas aplicaciones no cuentan con ningún sistema de aviso de nueva actualización
Para simplificar esta tarea con todas las aplicaciones, los usuarios pueden utilizar I Use This, un sistema que avisa de las nuevas versiones de todas las aplicaciones que se utilizan en un determinada plataforma, y que para OS X tiene una lista enorme de aplicaciones.

Figura 3: I use this para OS X

Sin embargo, lo más cómodo es utilizar alguna herramienta que compruebe cuáles son las aplicaciones que tenemos instaladas en nuestro equipo y sepa donde ir a buscar las actualizaciones. Nosotros hemos probado AppFresh para Mac OS X, y los resultados son más o menos como esperábamos.

Figura 4: AppFresh for Mac

La solución muestra las aplicaciones que están sin actualizar, las que están actualizadas, y el peligroso grupo de "desconocidas", lo que nos crea más intranquilidad aún que las que sabemos que no están actualizadas porque debemos hacerlo manualmente. Desde la propia herramienta es posible descargarse directamente las actualizaciones lo que ayuda en gran medida a ahorrar tiempo de buscar en cada web la actualización pertinente.

Figura 5: Descarga de actualizaciones o nuevas versiones

Además, la solución muestra cuáles son las aplicaciones que deben actualizarse vía Mac App Store y se integra con otros sistemas de actualización tipo Microsoft AutoUpdate y comprueba los Plugins y Widgets cargados en el sistema para ver si hay nuevas versiones de ellos.

Figura 6: Aplicaciones que no sabe si están o no actualizadas

Puedes descargarte una versión de evaluación de 15 días, y si quieres, la propia aplicación se encarga de ir actualizando el software cuando una nueva versión haya disponible. La versión final tiene un coste de 14.99 $, por si os parece interesante comprarla y funciona en Mac OS X 10.6 Snow Leopard, Mac OS X 10.7 Lion y OS X 10.8 Mountain Lion.

Figura 7: Aplicaciones que deben ser comprobadas vía Mac App Store

Sea cual fuera tu sistema, procura tener tu software actualizado en tu Mac OS X, ya que al final el malware puede aprovechar cualquier fallo conocido no parchado, como hemos visto ya desde hace tiempo en plataformas Microsoft Windows.

domingo, 20 de septiembre de 2015

XCodeGhost: Un malware que infecta las apps en XCode

Los creadores de malware han dado un paso más allá en la infección de las apps para iOS y OSX, infectando directamente los archivos del instalador de XCode que estaba alojado en los servidores de Baidu, en China. A este malware se le ha llamado XCodeGhost. El objetivo es bastante sencillo, conseguir que cuando una nueva aplicación sea creada para iOS o para OSX con uno de estos compiladores infectados, la app irá infectada desde su creación, subiendo después a la App Store o a la Mac App Store. Y no han sido pocas las apps afectadas ni los usuarios.

En total son 76 apps las que se han detectado infectadas con este malware, y entre ellas se encuentra alguna tan popular como WeChat Messenger, por lo que se estima que hay millones de usuarios afectados por este malware, y que podría haberse utilizado en muchas operaciones.

Figura 1: Código malicioso de XCodeGhost

Por supuesto, tal y como se ha explicado, al manipularse la app directamente desde su creación, no es necesario que el dispositivo que se va a infectar tenga realizado el jailbreak, ya que el creador de la app firmará el código malicioso y lo subirá firmado a AppStore. Una nueva vuelta de tuerca en el mundo del malware.

domingo, 15 de julio de 2012

Fue Noticia en Seguridad Apple: Del 2 al 15 de Julio

Comenzamos el repaso de lo publicado durante estas dos últimas semanas en Seguridad Apple, acercándonos ya a la fecha de lo que será nuestro segundo aniversario de vida durante el mes de Agosto que se nos avecina. Pero antes, tenemos que cumplir con nuestras obligaciones y resumir todo lo acontecido en este blog, para que no se os pase nada.

El lunes 2 de Julio os publicamos un artículo en el que se muestra como hacer una ataque a un sistema Mac OS X Lion usando un Applet y un portal cautivo. Un buen esquema de ataque para hoteles o redes WiFi de establecimientos y ubicaciones públicas.

El 3 de Julio el post fue dedicado a los problemas de seguridad y privacidad que puede acarrear el uso de Siri en las empresas debido a los voiceprints que se pueden generar, las grabaciones sin aviso que pueden realizarse dentro de la empresa, y las búsquedas que almacena Apple. Todo esto ha llevado a que empresas como IBM hayan bloqueado al asistente en sus redes.

El miércoles de esa semana le dedicamos la entrada a los nombres que se suelen utilizar a los dispositivos iPhone o iPad, que cuando se hace uso de la función "Compartir Internet" puede ser usado para localizar a una persona en un determinado sitio.

El 5 de Julio la entrada fue para el fallo en la App Store que estaba corrompiendo los binarios de las aplicaciones, haciendo que fuera imposible instalar las nuevas versiones distribuidas. Apple al final lo localizó y lo arregló, pero enfadó por el camino a muchos desarrolladores.

El viernes 6 de Julio la noticia fue el malware Find & Call, una aplicación con fines maliciosos que roba datos de los usuarios que la instalaban en Android o iOS. La aplicación fue retirada de Google Play y de App Store, pero por el camino robó las agendas de contactos de todos los usuarios que la instalaron.

El sábado de San Fermines escribimos sobre la salida de Apple Configurator versión 1.1. Una entrada corta en la que recogimos el hecho de que, aunque ya es obligatorio para todas las aplicaciones de la Mac App Store, Apple Configurator viene sin sandbox.

Para el domingo, volvimos a echar una mirada atrás, a la historia de Apple, para recoger una micro-historia, en este caso fuimos de la mano de Cyberhades que nos narró la venta del Manuscrito de Steve Jobs en Atari, para hacer el juego World Cup.

El lunes publicamos la nota del paper que analiza la estructura y la seguridad de File Vault 2 Full Disk Encryption en Mac OS X Lion. Un autentico trabajo de investigación sobre un sistema poco documentado de la compañía.

El martes la entrada fue para el análisis forense de memoria R.A.M. en Mac OS X, haciendo uso de Volatility Framework, que ha sido ampliado para soportar esta plataforma de manera completa. Una presentación y un buen conjunto de herramientas que debes tener en cuenta.

El miércoles la noticia fue para un nuevo ataque de malware multiplataforma. Un esquema que ataca a Linux, Windows y Mac OS X, aunque para este último sólo en las versiones Power-PC o con Rosetta instalado en el sistema.

El jueves 12 de Julio llegó la actualización de seguridad importante para Microsoft Office 2011 para mac, que sube hasta la versión 14.2.3, arreglando un fallo que puede permitir la elevación de privilegios en el sistema.

El viernes el incidente de seguridad se produjo en Grindr y Blendr, dos redes de contactos Gay y Hetero, que por un fallo de diseño en la aplicación, permitía que se robasen perfiles. Esto es así porque el sistema de autenticación se basa en el UDID, algo que no debería ser  construido de esta forma.

Por ultimo, ayer sábado, la noticia fue para el ataque man in the middle de Alexey Borodin a la App Store que permite la consecución de aplicaciones gratis por medio de la generación de tickets de donación falsos. Un incidente que tiene muy preocupado a Apple.

Y esto ha sido todo, que como habéis visto no ha sido poco. Esperamos veros en esta sección dentro de dos semanas y cada día en Seguridad Apple.


Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares