Mostrando entradas con la etiqueta Windows Phone. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows Phone. Mostrar todas las entradas

miércoles, noviembre 25, 2015

¿Has encontrado Oro o Plata? El precio de los 0days en forma de Tabla Periódica

La empresa Zerodium saltó a la fama en Internet por haber ofrecido un precio de 1.000.000 USD por un 0day en Apple iOS que permitiría tomar control remotamente de un terminal iOS. La idea de ese exploit es la posible construcción de un JailbreakMe 4.0 que, como ya hiciera el investigador José Selvi con JailbreakMe 3.0, agencias de inteligencia podrían convertir en un JailOwnMe 4.0 tal y como se explica en el libro de Hacking iOS: iPhone & iPad.

Figura 1: ¿Qué 0day es Oro y cuál es plata?

Por supuesto, ya anunciaron que habían pagado ese Millón de Dólares por un exploit que cumplía las características pero que NO lo iban a publicar. Es parte de su negocio, ya que ellos luego venden este conocimiento a empresas que quieren estar más seguras que el resto. O esa es la idea.

Figura 2: El cartel con la recompensa de 1.000.000 USD inicial

Ahora, ya conocido su negocio por todos, han puesto en Internet una tabla periódica con los precios que van a pagar por exploits en los principales productos. La estrella sigue siendo Apple iOS, con pagos de hasta 500.000 USD por 0days en su plataforma, seguido por Android y Windows Phone que llegan hasta las 100.000 USD. Luego baja ya a los plugins y navegadores con Adobe PDF, Flash Player y Google Chrome llegando a los 80.000 USD. La lista es larga y deja, por ejemplo, los exploits de Windows, Mac OS X y Linux en un precio de 30.000 USD. Puedes buscar tu software favorito en ella.

Figura 3: Lista de precios por exploits y tecnologías

Una cosa interesante es que no se pagan todos los exploits y buscan exploits detallados en cada cuadrito. Por ejemplo, los RCE (Remote Code Executation) son los que se buscan en los plugins y navegadores. En los sistemas operativos de escritorio bastan con un LPE (Local Privilege Escalation) siempre que tenga un SBX (SandBox Escape) asociado, ya que con pedir la ayuda al usuario para que haga un clic en un enlace sería suficiente para conseguir el RCE final.

Figura 4: Zerodium Preguntas Frecuentes

Por supuesto en Apple iOS se busca el RJB (Remote Jailbreak) para poder tomar control total del dispositivo. Es decir, no solo ejecutar código, sino hacer la elevación de privilegios, cargarse el CodeSigning y controlar totalmente el dispositivo.Si queréis más información de qué se paga y qué no se paga, o como reportar un exploit de 0day, lo mejor es que os leáis las FAQs.

Saludos Mglignos!

martes, febrero 24, 2015

PowerSpy: Cómo una app puede espiar tu ubicación por el consumo de batería de tu smartphone

Las técnicas para sacar información de los terminales smartphone son cada vez más singulares. La búsqueda de side-chanels que permitan medir efectos para poder extraer sus causas llevan a que, por ejemplo, se puedan crear huellas digitales por medio de los  acelerómetros, o a que se pueda crear un canal de comunicaciones por medio de impulsos magnéticos. Ayer, el estudio que me leí, y que me encantó, hablaba de cómo crear un canal paralelo midiendo el consumo de batería de un terminal para saber exactamente en qué ubicación GPS se encuentra un smartphone en un determinado momento.

Figura 1: Como una app puede espiar tu ubicación por el consumo de batería de tu smartphone

La técnica se ha llamado PowerSpy y la han publicado este mes de febrero un grupo de investigadores de la Universidad de Stanford y se basa en el concepto de que un dispositivo consume más o menos batería dependiendo de lo lejos que se encuentra de la antena de comunicaciones con la que está conectado

Figura 2: Paper que describe el estudio de PowerSpy

Es decir, si está lejos de la antena se preocupa de emitir una señal mayor, lo que provoca un mayor consumo de batería y cuando está cerca, reduce la potencia de la señal, consumiendo menos batería por tanto. En la siguiente imagen se puede ver como mediciones en días distintos hacen que los resultados sean consistentes.

Figura 3: Mediciones en días distintos dan resultados estables

Lo que los investigadores hicieron medir en un campus el consumo de batería que se producía en rutas marcadas entre distintos puntos. En estas mediciones, realizadas con una app instalada en el dispositivo, lo más importante es conocer el incremento o decremento en el consumo, ya que cada terminal podría tener un consumo absoluto mayor o menor en función de las apps que estuviera ejecutando o las conexiones de red que tuviera activas (Bluetooth, WiFi, etcétera).

Figura 4: Para dos móviles iguales y dos móviles distintos, el consumo es similar en la misma ruta

Una vez medidas estas curvas de consumo, con una app instalada en un nuevo dispositivo se puede saber en qué sitio exacto se encuentra en función de cuál es el patrón de consumo de batería, pudiendo medir no solo su ubicación, sino la ruta completa que esté realizando.

Figura 5: Cálculo de las rutas seguidas en función de las mediciones de batería

Cómo crear servicios de tracking con Apps que midan el consumo de batería

Esto abre una nueva forma de, por ejemplo, tracking de usuarios en un centro comercial con una app, o para conocer dónde se encuentra una persona concreta si eres capaz de realizar estas mediciones masivamente. Es decir, imaginad que alguien con una app muy popular que tuviera acceso al GPS - a la que llamaremos APP_MEDIDORA - decidiera realizar mediciones masivas de consumo de baterías para vincular el consumo de batería a ubicaciones GPS - por ejemplo Facebook -. A partir de ese momento tendrían el patrón exacto de consumo en cada ubicación almacenado en un Big Data que podrían comercializar por medio de un servicio.

Figura 6: Esquema de espionaje con medición de consumo de batería

La idea es que una app que quisiera espiarte - a la que llamaremos APP_ESPÍA - solo debería medir el consumo de la batería de tu terminal y enviarlo al servicio que comercializa la APP_MEDIDORA para recibir una ubicación GPS concreta. Es decir, te estaría espiando sin levantar la más mínima sospecha.

Conclusión

Visto esto, pronto tendremos que ver cómo reaccionan los fabricantes de sistemas operativos móviles - Android, iOS, Windows Phone, etcétera - para restringir los permisos, pero también afecta, por supuesto, a sistemas más privados tipo BlackPhone ya que cualquier app podría estar revelando tu información con solo realizar mediciones de consumo de batería. ¿A cuántas apps le das permiso de acceso a GPS? A algunas. ¿Cuántas miden tu consumo de batería? ...

Saludos Malignos!

lunes, febrero 03, 2014

Latch para SSH, Squirrelmail, RoundCube y nuevas apps

En Eleven Paths seguimos trabajando a toda maquina para el próximo Mobile World Congress, donde vamos a presentar muchas novedades con respecto a Latch. Para esa fecha, tendremos nuevas apps con nuevas funciones, un nuevo servicio para los desarrolladores y algún anuncio más que no os puedo contar ahora mismo.

Una nueva versión de la app de Latch

Mientras tanto, sí que os puedo decir que hemos subido nuevas apps de Latch a los markets de  apps de Windows Phone, al App Store y a Google Play con versiones en Español, que permiten a los administradores de los sitios que usan Latch personalizar el mensaje de "Cuenta bloqueada" que recibe el usuario y un nuevo menú de configuración para dar más flexibilidad al usuario. Actualmente está aprobada solo la versión de Android pero esta semana ya estarán aprobadas las otras.

Figura 1: Latch para Android ya está disponible en Español

Nuevos plugins para integrar Latch

Estamos trabajando en un buen montón de plugins e integraciones de Latch, pero esta semana ya se subieron al repositorio de código tres nuevos, que se irán completando con más esta misma semana, ya que como podéis ver tenemos en previsión el de Moodle y OpenVPN. Estos son los que ya podéis probar:
- Latch para Squirrelmail: Github de Latch para Squirrelmail
- Latch para RoundCube: Github de Latch para RoundCube
- Latch para SSH: Github de Latch para SSH
Figura 2: Nuevos plugins para Latch

La web de Latch se va a actualizar esta semana, así que en breve tendréis toda la información en la web de estos y todos los nuevos plugins y también estará disponible toda la web en Español. Seguimos trabajando a tope en Latch, pues como dicen los compañeros del trabajo... 

Figura 3: El chiste malo del "Latch us... Jesús" en Eleven Paths

Recursos de lectura sobre Latch en la web
Saludos Malignos!

domingo, diciembre 15, 2013

Cómo Probar Latch: Un Tutorial Step by Step con 0xWord

Uno de los primeros sitios donde hemos puesto Latch en producción ha sido la web de 0xWord. Para eso hemos configurado el plugin de PrestaShop que puedes descargar gratuitamente desde el area de Developer de Latch - allí te puedes sacar una cuenta gratis también -. Si quieres probar Latch, puedes seguir el siguiente tutorial, para que repases todos los pasos que están descritos en Latch: Cómo proteger una identidad digital.

Primera Fase: Descargar la app de Latch 

Para poder gestionar los pestillos digitales de tus identidades lo primero que necesitas es sacarte una cuenta de Latch y tener la app en tu smartphone. El registro de la cuenta lo puedes hacer desde la misma app. Las apps están en los markets de aplicaciones y puedes descargarte ya la de Android y la de iPhone.

Figura 1: App de Latch para Android en Google Play

La app de Windows Phone está en proceso de aprobación y en fase de desarrollo están las apps de BlackBerry y Firefox OS y desde la parte de Downloads de la web tendrás acceso a ellas en cuanto estén.

Segunda Fase: Configuración de Latch en 0xWord

Para configurar Latch en 0xWord debes entrar dentro de las propiedades de tu cuenta de 0xWord. Si no tienes cuenta y quieres probarlo puedes sacarte una. Una vez dentro de las opciones de tu cuenta, a la derecha se ha puesto el plugin de Latch, para que se pueda configurar. 

Figura 2: Acceso a la configuración de Latch en opciones de Mi cuenta en 0xWord

Cuando se accede al plugin de configuración de Latch, lo que primero encuentras es una explicación detallada del servicio y un botón que da acceso al pareado de la cuenta con Latch. Para ello, haz clic en el botón de Protect your account with Latch.

Figura 3: Acceso a la configuración de Latch en 0xWord

Desde ese botón se llega al lugar en el que hay que introducir el código temporal de pareado, donde además se explica el proceso de forma detallada en imágenes para que sea más fácil de seguir el proceso.

Figura 4: Lugar para introducir el código temporal de pareado

El siguiente paso lo tienes que hacer en la app de tu smartphone. Para ello debes solicitar añadir un nuevo servicio y luego solicitar un código temporal de pareado, tal y como se ve en las imágenes siguientes.

Figura 5: Solicitud de un código de temporal de pareado en Latch para iPhone

Tras conseguir el código de pareado que te enviará el servidor, tienes 60 segundos para introducirlo en el plugin de Latch de 0xWord. Este proceso solo se debe realizar una única vez, y si el código de pareado se caduca antes de tiempo, no pasa nada, puedes solicitar otro nuevo y listo.

Figura 6: Introducción del código temporal de pareado en 0xWord

Una vez pareada la cuenta, el plugin de Latch en 0xWord cambiará y dará la opción al usuario de quitar el Latch. Además, se recibirá una alerta en la app del móvil que informará de que se ha añadido un nuevo servicio a la lista de identidades que pueden protegerse.

Figura 7: Cuenta de 0xWord protegida con Latch

Tercera Fase: Simulando un intento de acceso no deseado

Si quieres probar el sistema, puedes bloquear la identidad en la app de Latch. Cierra la sesión en 0xWord e intenta entrar con la contraseña correcta. La web no te lo permitirá y como verás en tu app, recibirás una alerta informándote de que alguien intentó acceder a tu cuenta.

Figura 8: Bloqueando un acceso en 0xWord con Latch

Si recibes esta alerta y no has sido, es que alguien tiene tu password, así que la recomendación es no cambiar el estado de la cuenta a Unlocked e ir a resetear la password.

Cuarta Fase: Probando el One-Time Password

Una opción extra que añadimos al sistema es la de que el usuario pueda utilizar un código OTP (One-Time Password) para validar el acceso. Esto le permite al dueño de la cuenta hacer una delegación del uso de la identidad y controlar el número de veces que se hace login. En 0xWord esto es un opt-in, es decir, el dueño del Latch decide si quiere usarlo o no. Para configurarlo es necesario poner la cuenta a Unlocked, pero configurando la opción de OTP en el menú que se puede ver a continuación.

Figura 9: Configurando el acceso a 0xWord con una validación OTP de Latch

Cuando nos vayamos a conectar a 0xWord se pedirá por pantalla el OTP y al mismo tiempo se recibirá en la app del terminal móvil. El código también caduca al tiempo, dependiendo de la configuración del sitio web.

Figura 10: Validando el acceso a 0xWord con un código OTP de Latch

Si lo has probado, y tienes cuenta en 0xWord, ya puedes ponerle tu Latch y dejarla bloqueada para estar seguro de que nadie accede a la información de tu cuenta robando la contraseña.

Figura 11: Area de developer en Latch

Si tienes un PrestaShop, puedes poner esta misma protección para todos tus clientes. Descárgate el plugin gratis del área de developer de Latch, configúralo y ponlo a prueba.

Saludos Malignos!

domingo, septiembre 08, 2013

0wn3d! (o cómo la NSA mató el espíritu de Internet)

Tras ver todas las filtraciones publicadas recientemente sobre las acciones realizadas en la red por la agencia de espionaje norte-americana, creo sinceramente que la NSA ha matado el espíritu de Internet. No han dejado un rincón donde mirar, y han mancillado la red en todos los puntos posibles - y mientras la gente preocupada de cómo espiar WhatsApp -. Uno tras otro sistemáticamente, lo que obligará a pensar en una refundación completa y total de lo que desde hace tanto tiempo se llama la red de redes.

Pinchazos en el cable de Internet y las redes locales

Para capturar el tráfico de lo que transita por Internet, la NSA tiene sistemas distribuidos por todo el mundo que actúan como sniffers. X-Keyscore - del que se filtró un mapa de las ubicaciones de sus servidores - y la operación Tempora mantenida a medias con sus socios del Global Communications HeadQuarters británico dotan a la NSA con una capacidad de escuchar entre el 1% que dicen ellos, y el 96% que dicen los analistas, del tráfico de Internet para capturar datos de todo tipo.

Figura 1: ¿Dónde está X-Keyscore?

Por si fuera poco ese tráfico capturado en la red principal, la NSA cuenta con un programa de inmersión dentro de las redes locales conectadas a Internet, hackeando dispositivos expuestos, tales como routers, switches, cámaras de vídeo-vigilancia o impresoras. Para conseguir ese acceso, los miembros de la NSA realizan tareas puramente de hacking o directamente fuerzan a los fabricantes a dejar fallos de seguridad en sus productos o cuentas de usuarios de backdoor que les permitan tomar el control en cualquier momento.

Si llegado el momento apareciera la necesidad de colarse dentro de un sistema, desde la propia herramienta de X-Keyscore es posible explotar las vulnerabilidades y tomar control de un sistema, aunque eso signifique equivocarse miles de veces y colarse dentro de los sistemas por error.

El cifrado

Si los datos están cifrados, no sólo te hacen merecedor de una atención extra por ser un posible terrorista, sino que además desde el año 2010 se ha trabajado en un programa llamado Bullrun por el que se han estado recopilando las claves de descifrado. Para ello la NSA cuenta con un programa de varias fases:
1) Consiguiendo entidades de certificación intermedias que no alerten de ataques man in the middle.
2) Solicitando las claves de descifrado "legalmente" a las entidades de certificación.
3) Consiguiendo de forma ilicita y mediante intrusiones las claves no disponibles.
4) Incidiendo en la inserción de bugs en la tecnología en comités de certificación internacionales.
La primera de las opciones consiste en montar una infraestructura similar a la que tiene el Gran Firewall Chino, solo que con la ayuda de que las principales entidades de certificación en Internet son americanas. La segunda de ellas, está basada en hacer uso del Acta de Patriotismo y la Foreing Intelligence Survilliance Act. La tercera de ellas consiste en hacer algo de hacking usando el control de los dispositivos de la red y los exploits de X-Keyscore (por ejemplo) o preparar una operación APT contra el dueño de las llaves.

Figura 2: Diapositiva interna sobre BullRun

La última de ellas, la de incidir en los comités de certificación e inducir a la construcción de standards de seguridad y sistemas de cifrado inseguros es la más crappy de todas inyectando en ellos bugs que les permitieran descifrarlos. El crear una operación de tal magnitud exige un conocimiento tecnológico, una preparación previa y un trabajo de años para lograrlo. Y ellos lo hacen. 

Esto me ha hecho recordar en cómo los algoritmos de cifrados de ciertos productos aparecen limitados y prohibidos para su uso fuera de USA y en cómo sistemáticamente año tras año, en conferencias de hacking, los investigadores de seguridad encuentran bugs en las implementaciones de los sistemas de cifrado, como recientemente sucedió con la implementación del 3DES en el MS-Chapv2. ¿Lo sabrían desde sus orígenes ellos?

Figura 3: Otra diapositiva interna sobre BullRun 

Cuando un investigador publica un bug siempre se dice que es mejor que el mundo lo sepa, por si algún malo lo ha descubierto ya y lo está explotando. Visto esto habrá que modificar un poco la frase para que la gente entienda que ese bug podría haber sido introducido a sabiendas desde el día de la creación del sistema.

El caso del cifrado de TrueCrypt

Hay un detalle sobre el cifrado que me preocupa especialmente, y es el hecho de TrueCrypt. Hace tiempo Yago Jesús (@YJesus) escribía un artículo en el que recogía algunas incógnitas sobre el proyecto más popular de cifrado en el mundo de Internet preguntándose si nos podemos fiar de TrueCrypt. Es gratuito, y llevamos años usándolos todos, pero de sus orígenes poco sabemos.

Siempre se ha pensado que la ocultación de sus miembros es debido a que rompen las leyes americanas de compartición de algoritmos de cifrado, y que por tanto deben residir en el anonimato. Sin embargo, viendo la virulencia con la que el gobierno americano es capaz de operar en casos como Wikileaks, la persecución y castigo más la sentencia de Bradley Manning, o la lucha por detener a Edward Snowden, me llama poderosamente la atención que sigan conservando el dominio .org o que sus servidores no vivan bajo acoso y derribo constante.

Es decir, si realmente fuera un problema para la NSA acceder a los datos cifrados por TrueCrypt y tuvieran que fiarlo todo a las herramientas de cracking de volúmenes cifradas conocidas - visto lo visto - ¿no creéis que hubieran hecho algo por conseguir las claves de descifrado? A lo mejor son paranoias mías, pero lo cierto es que algo no encaja en todo esto.

La red TOR

En el caso de la conexiones provenientes desde la red TOR también hay sistemas. De hecho se ha visto ya cómo el anonimato en la red no es tan así, y como con el uso de exploits de los navegadores o las huellas digitales de las conexiones se ha podido localizar a clientes, mientras que con el análisis pasivo de datos es posible detectar las direcciones IP de conexión de los servidores.

Figura 4: Estudio sobre la detección de identidad en la red TOR

Esto ha llevado a que se hayan producido detenciones de personas de las que no se sabía muy bien cómo han obtenido la información. La red TOR ya no es ese refugio de privacidad y anonimato que se pensaba era.

Los servidores Proxy para ser anónimo

Cuando publicamos la charla de Owning bad guys {and mafia} using JavaScript botnets yo preguntaba al final de la misma, en el minuto 36 de la presentación preguntaba. "¿De verdad creéis que no hay nadie más haciendo esto?" Un estudio posterior marcó la cifra en el 30% de los proxies anónimos. Es decir, uno de cada 3 servidores proxy anónimos estaban manipulando el contenido que entregaban a los clientes de estos proxies. ¿Sería alguno de ellos de la NSA? Apuesto doble contra sencillo.

Los datos

Y si no vale con el tráfico de red, pues siempre se puede tirar de PRISM y aprovechar que las principales empresas de servicios en Internet son americanas y están sujetas a la ley de los USA, por lo que se pueden solicitar datos para alimentar PRISM a Google, FaceBook, Apple, Microsoft, Yahoo!, etcétera.

Figura 5: Diapositiva filtrada sobre PRISM

¿Hay acceso directo a los datos o es una colaboración fluida de petición y denegación de información? Difícil responder. Aunque algunas filtraciones apuntan a un acceso más o menos directo, otras apuntan a una colaboración fluida pero sin acceso. En cualquier caso, Google y Microsoft han decidido demandar incluso al gobierno por los daños causados con este programa.

Fuera de Internet

¿Y si el dato se produce fuera de Internet? Pues entonces se montan las operaciones de espionaje al uso. Para ello, se ha podido ver cómo la NSA y GCHQ han montado dispositivos de hacking directo de teléfonos o el montaje de redes WiFi falsas en reuniones de G8 y el G20. Además se han puesto micrófonos y troyanizado los faxes en las embajadas de la Unión Europea y países amigos para poder saber qué sucedía e influir en la toma de decisiones, llegando hasta espiar en el cuartel general de la ONU.

También se accede a los registros de llamadas de teléfono tanto de sistemas como Skype, como de registros de operadoras tipo Verizon. Todo por nuestro bien, obviamente.

Acceso a los smartphones

En este fin de semana Der Spiegel informa de que además tienen acceso a la mayoría de los smartphones de los usuarios, hackeando BlackBerry, iPhone y Android. BlackBerry ha dicho que no tiene puerta trasera (no olvidemos que la empresa es de Canadá) - lo que podría significar que lo hacen con exploits como se vio en el caso del espionaje al G8 y G20 - sin embargo, con Android, iPhone y Windows Phone se especula con la existencia de puertas traseras o acceso a las copias de seguridad. No olvidemos que se ha reportado que la NSA está enviando código de Android y que la mayoría de los terminales iPhone o iPad hacen backup en iCloud y por supuesto sin cifrar.

Figura 6: Filtración del espionaje a miembros del G20 con BlackBerry

Tiempo ha, anonymous publicó un fichero con datos de los dueños de los sistemas iPhone & iPad que decía había conseguido del equipo de un miembro del FBI. Posteriormente esto fue negado por el FBI e incluso una empresa reclamó que había sido ella la víctima. ¿Sería una cortina de humo para frenar la filtración?

Cortina de Humo

Mientras todo esto sucede, lo más curioso es que el gobierno de los USA ha estado acusando desde comienzo de este año sistemáticamente a los chinos como los principales ciberespías de Internet. Informes como el de APT1 o el informe anual de ciberseguridad remitido al congreso apuntaban a las malas artes de los chinos malos que se cuelan en las redes para espiar a los buenos. Lo mejor, volver a ver la conferencia del general de la NSA en BlackHat USA 2013.

Figura 7: Conferencia del General de la NSA en BlackHat USA 2013

Y mientras pasa todo esto, pretenden mostrar  su cara más amable con juegos de criptografía, como el criptograma Kryptos del FBI, para que se vea que ellos se ocupan de cosas buenas.

The End

Y resumido someramente todo esto, ¿queda algún sitio por mirar? Seguramente cuando descubramos ese sitio donde falta por mirar, ya hayan mirado allí. Y es que hasta algunos de los creadores del Acta de Patriotismo - como el Republicano Jim Sensenbrenner -  ha manifestado públicamente que la NSA está usando el Patriot Act como excusa pero la están usando para espiar mucho más allá de sus límites. Desde luego mi percepción de Internet ya nunca será la misma tras todos estos acontecimientos y creo que tampoco la de muchos otros. La pregunta es qué hacer ahora. ¿Se podrá salvar Internet con la tecnología existente? ¿Hay que refundar la red desde cero? ¿Hay que cambiar hasta las infraestructuras de conexión? Difíciles respuestas.

Saludos Malignos!

sábado, diciembre 15, 2012

Cálico Electrónico: Atrápame si puedo

Ayer mismo se publicó el primer minuto del Capítulo 5 de la Temporada 4ª de Cálico Electrónico, con un colorido muy navideño. Aquí podéis ver el vídeo con la presentación, el título del capítulo y la fecha  exacta en la que se publicará el próximo capítulo, que será...


Primer minuto del Capítulo 5 de la Temporada 4º: "Atrápame si puedo"

También durante este periodo estamos recuperando capítulos clásicos, remasterizándolos todos ellos a lo que Niko ha denominado el HD a FUL, que no es nada más que la máxima calidad que nos ofrece Youtube. En la lista de capítulos que ya hemos recuperado están los 19 primeros capítulos de Mundo Cálico y el extra de Los Castings de Lobombre y Zonmbón.


Capitulo extra nº 2: Los Castings de Lobombre y Zombón

Para que te puedas enterar de todo esto con facilidad, hemos hecho una aplicación de Cálico Electrónico para Windows Phone - además de la que ya hizo un fan para Android - donde podrás saber cuándo hemos publicado una nueva tira de comic de Deili Elecrónico - que publicamos gracias a ESET y a Ediciones Babylon - o un nuevo capítulo de Cálico Electrónico. En breve tendrás también una aplicación para Windows 8 y otra para dispositivos iOS.

Figura 1: App de Cálico Electrónico por Windows Phone

Además, este fin de semana Nikotxan y la Tienda oficial de Cálico Electrónico están en el Salón del Comic de Zaragoza, así que puedes pasarte por el stand y tirarte una foto, llevarte un dibujo o comprar algo de mechandising de Cálico Electrónico.

Figura 2: Cálico Electrónico en el Salón del Comic de Zaragoza

Si eres fan del mayor superjiro del mundo y te quieres enterar de todas las novedades ya sabes que también puedes seguir la actividad del gordito en su cuenta oficial Twitter, en su página fan de Facebook, en Tuenti, a través de Google+ o suscribirte al Canal Oficial Youtube Cálico Electrónico.

Saludos Malignos!

viernes, noviembre 23, 2012

Dile cositas bonitas al oído a los chicos de Apple

Desde hace unas semanas tengo un iPhone 5 que ha pasado a engrosar mi colección de smartphones y tablets que uso para aprender cositas. Una de las primeras cosas que quisimos probar en iPhone 5, además de cómo trabaja Oxigen Forensics con iOS 6, fueron las funciones nuevas que vienen con iOS6 y no están disponibles en los iPhone 4 e iPhone 4S, así que había que jugar mucho con Siri.

Siri es el asistente personal de iOS que te ayuda, entre otras cosas, a que otros usen tu dispositivo aunque lo tengas bloqueado, también ha obligado a Apple a parchear iOS 6 porque permitía acceder a las contraseñas de Passbook aún con el dispositivo bloqueado, o a tener que reprogramar la propia "inteligencia" de Siri porque les salió respondón y cuando preguntaban qué smartphone era el mejor contestaba que un Nokia Lumia con Windows Phone.

Figura 1: Enviando correos electrónicos con Siri en un iPhone bloqueado

Además de esos "detalles" insignificantes en seguridad, Siri tuvo que ser bloqueado en muchas redes de empresas, porque tiene la peculiaridad de que el reconocimiento de voz no se hace en el terminal sino en los servidores de Apple. Es decir, cuando tu hablas a Siri lo que estás haciendo es generar un fichero de audio que es enviado a los servidores de Apple que devuelven su interpretación en modo texto.

A muchas personas de empresas preocupadas por la seguridad - de esas que son capaces de poner los smartphones en cajas faraday en las reuniones - eso de que Siri se active solo cuando va el terminal en el bolsillo no les gusta nada, y por supuesto, que se almacenen todos los mensajes de voz, a las empresas que venden sistemas de seguridad biométrica basados en voz no les parece nada inteligente que se vayan dejando grabaciones de voz en servidores ajenos.

El caso es que en el teclado de iOS6 también está escondido Siri, y yo pensaba que no era así. Entre las teclas aparece un botón con un micrófono que reconoce tu voz para escribir el mensaje sin teclearlo, y la verdad es que funciona muy bien. El problema es que, aunque no lo creas, es Siri, y todo lo que estés escribiendo en un mensaje de correo está siendo grabado en los servidores de Apple. Para probadlo, activa el modo avión de tu iOS6 y verás como el micrófono desaparece.

Figura 2: Siri escondido en el teclado desconectado porque no hay Internet

Es decir, si Apple ya se llevó los SMS con el iMessage, y tiene asociado tu Apple ID con tu UDID del terminal - ese que se puede utilizar para hacer un ataque dirigido con un troyano para iOS - y vas tú y ahora le lees los correos electrónicos confidenciales que vas a escribir, olvídate de PGP, S/MIME o lo que quieras.

Como se puede ver en las imágenes, el teclado con Siri sale en todas las aplicaciones, como las notas, el despertador, las búsquedas en Internet, e incluso las que hagas en tu teléfono, así que utiliza sólo este sistema para decirle cosas al oído y no para escribir correos confidenciales o para pedir "servicios especiales" en países donde estén prohibidos }:O

Figura 3: Escribiendo una nota con voz para dejar un mensaje bonito en Apple

Para eso, que Apple siga teniendo que reconstruir los mensajes de Carrier IQ, el "troyano" ese que se instala en los smartphones para reconstruir lo que haces en paso a paso en cada equipo y hacer un debugging "como debe hacerse". Por cierto, un amigo me dijo hace poco que si en el anuncio de Apple pone que tu dedo pulgar va de aquí a aquí, porque el teclado en horizontal no aprovecha toda la pantalla en iPhone 5... y tiene toda la razón como podéis ver en la Figura 3.

Saludos Malignos!

jueves, noviembre 08, 2012

Dispositivos móviles: Owning, Forensics & Hacking

Ayer publicaban desde Taddong - autores del libro de hacking de comunicaciones móviles GRPS/UMTS/EDGE - un vídeo que muestra la importancia de tener en cuenta la seguridad de los terminales y las comunicaciones móviles, y cómo pueden comprometer un equipo comprometiendo sus comunicaciones GPRS.


Y es que desde hace tiempo los que trabajamos en seguridad informática nos estamos volcando en dispositivos móviles sí o sí debido a su impacto en la sociedad actual. Aprovecho para informaros de que la semana que viene tendrá lugar en Informática64 una nueva edición del curso de Análisis forense de dispositivos móviles. Esta formación tiene una duración de 10 horas y en ella se podrán ver los fundamentos de la captura y análisis de evidencias en terminales iOS, Andorid o Windows Phone. El curso de hace en 4 sesiones de 2 horas y media en horario de 16:00 a 18:30 y podéis acceder al guión del curso en formato PDF.

Además, como nos lo había solicitado ya mucha gente, también hemos abierto una nueva convocatoria del mismo curso pero en formato Online, que tendrá lugar la semana del 17 al 20 de Diciembre de este año y a la que ya puedes apuntarte. Esa misma semana de Diciembre, para completar las formaciones destinadas a dispositivos móviles, vamos a tener un curso de Desarrollo de Apps para Android en Madrid.

Por último, aún estás a tiempo de apuntarte al curso que dará a partir del 26 de Noviembre Raúl Siles, de la empresa Taddong, en Londres dedicado a a la seguridad de dispositivos móviles de SANS SEC575: Mobile Device Security and Ethical Hacking. Tiene 6 días de duración y se impartirá en Inglés.

Saludos Malignos!

miércoles, septiembre 05, 2012

Mundo Hacker TV: Bring Your Own Device

La última semana de Agosto grabamos el Episodio número 8 de Mundo Hacker TV, dentro de lo que es la segunda temporada, dedicado esta vez a la seguridad de los dispositivos móviles. El título: "Bring Your Own Device". En él hablamos de muchos de los temas que hablamos en Seguridad Apple, ya que yo estuve hablando de iOS. En la parte de Welcome to the real world, hice la demo de Hijacking  de Facebook para iOS y Hijacking Linkedin para iOS. Aquí os lo dejo.


Esta es la tercera vez que participo en un programa, ya que estuve en el Mundo Hacker de TV de los metadatos, que luego grabamos en una versión más reducida para Televisión que nunca se llegó a emitir.

Saludos Malignos!

miércoles, junio 06, 2012

Curso de Especialización en Dispositivos Móviles (A Coruña)

Los días 20, 21 y 22 de Junio, en la Facultad de Informática de A Coruña, tendrá lugar la sexta Edición de los cursos con la universidad que se realizan desde hace ya varios años. En esta ocasión se ha centrado totalmente en los Dispositivos Móviles, y versará sobre la arquitectura, la seguridad, y la administración de sistemas operativos Android, iOS y Windows Phone, principalmente. 


Como ponentes en el curso estaremos Simón Roses de Vulnex, ponente habitual de conferencias internacionales de seguridad y hacking, David Barroso de Telefónica, Mikel Gastesi del departamento de e-crime de S21Sec y co-autor del libro dedicado al Fraude Online, Rames Sarwat de SmartAccess, creadores de la tecnología SealSign y que realizará el concurso de falsificadores de firmas biométricas en dispositivos móviles, Juan Miguel Aguayo de Informática 64 autor del libro Desarrollo de Aplicaciones iOS para iPhone e iPad - que será entregado a los asistentes -,  Josep Albors de ESET y yo, entre otros.

Los asistentes recibirán además del libro de Desarrollo iOS recibirán, como material de apoyo, el libro de de Seguridad y Hacking de Comunicaciones Móviles: GSM/UMTS/GPRS de los investigadores de seguridad de la empresa Taddong.

Por supuesto, las cervezas con los ponentes, las cenas, y las copas si surgen no están incluidas, pero siempre suceden, por mucho que intentamos que no pasen estas cosas, pero... no sabemos porqué, año tras año fallamos en este control - debe ser que se llena de hax0rs -.

Si te quieres venir a pasar tres días de inmersión en dispositivos móviles que te permita conocer mucho mejor lo que vas a tener que administrar, programar, utilizar, auditar o fortificar en tu trabajo, tienes toda la información del registro en la web del Curso de Especialización en Dispositivos Móviles.

NOTA: Hoy termina el registro super-reducido, que se extendió hasta el día 6 de Junio

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares