Mostrando entradas con la etiqueta iMessage. Mostrar todas las entradas
Mostrando entradas con la etiqueta iMessage. Mostrar todas las entradas

jueves, febrero 02, 2023

macOS Hacking: Cómo automatizar el envío de iMessages con AppleScript

AppleScript es un lenguaje de programación desarrollado por Apple para automatizar tareas en macOS y en aplicaciones de Apple (y compatibles de terceros). Con AppleScript, los usuarios pueden crear scripts para automatizar tareas comunes como abrir aplicaciones, enviar correos electrónicos o modificar documentos de texto. Y también le puedes sacar partido para hacer algo de macOS Hacking.

Figura 1: macOS Hacking - Cómo automatizar el envío de iMessages con AppleScript
Imagen Dall-e 2 "happy hacker in Van Gogh style"

Lo que vamos a ver hoy difiere un poco del trabajo que hicimos con AppScrapping iMessages, donde lo que usamos es un modelo para APIficar al app de iMessages para poder utilizarla desde scripts de pentesting, como por ejemplo para saber si un número de teléfono estaba asociado a una cuenta de iMessages o no.
En el ejemplo de hoy, para interactuar con las distintas partes del sistema y las aplicaciones existen los llamados diccionarios. Los diccionarios son documentos especiales que contienen información sobre la sintaxis, los comandos y los objetos de una aplicación específica. Al utilizar estos diccionarios en conjunto con el editor de scripts de AppleScript, los desarrolladores pueden obtener información detallada sobre cómo interactuar con una aplicación en particular mediante scripts.

Figura 3: Libro de macOS Hacking en 0xWord

Los diccionarios de las aplicaciones son una herramienta muy valiosa para los desarrolladores ya que les proporciona información sobre los comandos y objetos disponibles para una aplicación específica. Esto es especialmente útil para aquellos que no están familiarizados con la estructura interna de una aplicación o que buscan documentación detallada sobre cómo utilizar una aplicación con AppleScript.

Figura 4: Algunos diccionarios posibles en las aplicaciones instaladas en macOS

Los diccionarios de aplicaciones están compuestos por cuatro elementos principales: comandos, clases, propiedades y elementos.
  • Los comandos: son acciones que se pueden realizar en una aplicación, como abrir una ventana o enviar un mensaje. Los comandos (se indican con una C dentro de un círculo azul) se pueden enviar a una aplicación mediante la sintaxis de "tell" de AppleScript.
  • Las clases: (se representan con una C dentro de un cuadrado morado) son tipos de objetos en una aplicación, como una ventana o un mensaje. Las clases proporcionan información sobre los objetos con los que se puede trabajar y las propiedades y comandos disponibles para esos objetos.
  • Las propiedades: (aparecen como una P dentro de un cuadrado morado) son características o valores de un objeto, como el título de una ventana o el contenido de un mensaje. Las propiedades se pueden leer y, en algunos casos, modificar.
  • Los elementos: (una E dentro de un cuadrado amarillo) son objetos individuales dentro de una clase, como una ventana específica o un mensaje específico. Los elementos se pueden seleccionar y trabajar mediante AppleScript.
En definitiva, los diccionarios, junto con el editor de scripts de AppleScript y otros diccionarios del sistema, hacen que sea fácil automatizar tareas y trabajar con aplicaciones en macOS.

Automatización de envío de iMessages con AppleScript

El diccionario de la aplicación de Mensajes de Apple para enviar iMessages proporciona información sobre la sintaxis, los comandos y los objetos disponibles para trabajar con la aplicación de Mensajes en AppleScript. Con este diccionario, los desarrolladores pueden automatizar tareas como enviar y recibir mensajes, gestionar chats y contactos, y realizar otras acciones en la aplicación de Mensajes.

Figura 5: Diccionario de la aplicación iMessage (que se usa también en iOS)

Para automatizar el envío de un mensaje a un usuario en particular con AppleScript, se podrá usar el comando "send" del objeto "message" del diccionario de la aplicación de Mensajes. El código sería algo similar a esto:
set messageBody to "Hola, ¿cómo estás?"
set recipient to "+1234567890"

tell application "Messages"
    set theBuddy to buddy recipient
    send messageBody to theBuddy
end tell
En este ejemplo, se establece el texto del mensaje como "Hola, ¿cómo estás?" y el destinatario como un número de teléfono (también podría ser una cuenta de email registrada). Luego, el script utiliza el comando "tell" para especificar que se está trabajando con la aplicación de Mensajes. Dentro del bloque "tell", se establece una variable para el destinatario del mensaje utilizando el comando "buddy", y, por último, se utiliza el comando "send" para enviar el mensaje.

Figura 6: Libro de Hacking iOS:iPhone & iPad (2ª Edición) en 0xWord de
Chema Alonso, Ioseba Palop, Pablo González y Alejandro Ramos entre otros.

Hay que tener en cuenta que para enviar mensajes mediante este método es necesario que en el dispositivo se encuentre configurado el servicio de iMessage y se haya iniciado sesión en la cuenta de iMessage, ademas si el usuario a quien quieres mandar el mensaje no tiene configurado iMessage o no tiene una conexión activa no podrás mandarle el mensaje a menos que uses un método diferente, por ejemplo, SMS.

Integración con Python

Como ocurre con otros muchos proyectos, es posible trabajar conjuntamente con AppleScripts y Python. Para ello existen librerías como py-applescript o applescript.py que ayudan a realizar esta integración de manera sencilla. El siguiente ejemplo muestra el mismo código anterior pero adaptado a Python:

Figura 7: Código en Python para usar AppleScript en iMessages

Antes de su ejecución se debe instalar la librería applescript.py haciendo uso del comando pip: 
  • pip install applescript.
La variable r almacena el resultado de la ejecución, pudiendo acceder a r.code para obtener el código de salida (0 si se ha ejecutado bien), r.out para obtener el texto de salida (si lo hubiera, por ejemplo, al utilizar un AppleScript contra la terminal y lanzar un comando que muestre salida por pantalla), o r.error para obtener un mensaje de error en caso de que se produzca. Como puede verse, es bastante sencilla la integración con Python aunque esto no quita que sea necesario saber como se construyen los AppleScripts.

En definitiva, en macOS hay distintas formas para automatizar acciones, como Automator, los nuevos Atajos del sistema o los mencionados AppleScripts. Es cierto que para poder escribir AppleScripts hay que tener un mayor conocimiento técnico, así como conocer el lenguaje, la sintaxis y el uso de AppleScripts, pero también permite realizar acciones más complejas como la interacción con partes del sistema, aplicaciones nativas y aplicaciones de terceros compatibles.


viernes, diciembre 10, 2021

Estos son los datos que el FBI puede conseguir de iMessage, Signal, WhatsApp o Telegram

Esta semana se ha revolucionado Internet con la publicación de un documento del FBI, fechado 7 de Enero de 2021, en el que se detalla lo que la institución puede conseguir de las distintas plataformas de mensajerías, bajo orden judicial, en sus investigaciones. Así, se puede saber qué se obtiene de Telegram, WhatsApp, Signal o iMessage, por ejemplo. 

Figura 1: Estos son los datos que el FBI puede conseguir de
iMessage, Signal, WhatsApp o Telegram

De todos ellos, se especifica qué es posible obtener y qué no es posible, por medio de los mecanismos legales de que disponen. Así, por ejemplo, en el caso de Telegram, con cifrado extremo a extremo aplicado, y no siendo una compañía norteamericana, sino que tiene su sede en Dubai, la información que puede obtenerse está bastante limitado y solo entregan la dirección IP de conexión para terroristas confirmados. En el caso de Signal, también bastante poco, ya que solo se entrega la fecha de conexión, las fecha de registro del usuario, y la última conexión. Lo demás, no se almacena en los servidores de Signal.

Figura 2: Resume de datos de Signal y Telegram

Por otro lado, en el caso de iMessage de Apple sí que se obtiene mucha más información, ya que esta plataforma, a diferencia de Signal o WhatsApp, no tiene activado el cifrado extremo a extremo, lo que permite a los servidores de Apple iMessage tener acceso a los mensajes si lo deseara. 

Figura 3: Datos a los que puede acceder el FBI de iMessage

Por supuesto, los mensajes de iMessage son eliminados de sus servidores, pero se podría activar un control de mensajes desde un punto en el tiempo en adelante, además de que si el backup de alguno de los clientes de iMessages (por ejemplo el de iPhone o MacOS) está en iCloud, se pueden acceder a los mensajes pasados, algo que vemos en el libro de Hacking iOS (iPhone & iPad) 2ª Edición.

Figura 4: Libro de Hacking iOS:iPhone & iPad (2ª Edicón) en 0xWord de
Chema Alonso, Ioseba Palop, Pablo González y Alejandro Ramos entre otros.

En el caso de WhatsApp, más o menos lo mismo que iMessage. Los mensajes van cifrados extremo a extremo, pero se podrían llegar a conseguir los mensajes futuros ya que la compañía controla el end-point, así que desde un determinado instante en el tiempo en adelante se podrían acceder a los mensajes - no se especifica si lo hacen -, pero además que si el backup de WhatsApp está en iCloud, se pueden conseguir los mensajes pasados. Además de esos datos, se consiguen una serie de detalles curiosos como la agenda de contactos, grupos, conexiones, etcétera, algo que la propia compañía especifica en su web. Te recomiendo la serie de "Proteger WhatsApp a Prueba de balas" 

Figura 5:  Lo que se consigue de WhatsApp

Por supuesto, del resto de plataformas utilizadas también se obtienen datos que pueden verse en el documento completo. Hay información de Viber, Line, Threema, WeChat o Wickr, y puedes verlo a continuación.

Figura 6: Documento resumen. Clic en él para ampliar

Recordad que estamos hablando del FBI y de órdenes judiciales, y no estamos hablando de la NSA, y sus capacidades más allá, que vimos con las filtraciones de Edward Snowden, así que si te queda alguna duda de que si consideran que hay que acceder a tus mensajes podrían hacerlo, que tengas claro que sí que podrán.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, enero 31, 2021

Servicios Digitales Financieros: Una mirada a la seguridad de los Mobile Financial Services.

Nos encontramos ante un nuevo paradigma o nicho de mercado, donde los tradicionales servicios financieros, están migrando hacia servicios dependientes cien por ciento de las comunicaciones. Las autoridades y grandes holdings financieros están empujando fuertemente a la sociedad y empresas a hacer uso de ellos, pues les conviene en todo sentido.

Figura 1: Servicios Digitales Financieros: Una mirada a la
seguridad de los Mobile Financial Services.

El crecimiento de estos DFS, del inglés “Digital Financial Services”, es vertiginoso y por tanto necesitamos construir esto sobre sistemas seguros para dar confianza a los usuarios, protección a los bancos y medios de pago, y estabilidad al nuevo mercado.

El mundo Fintech

Cuando se utiliza el término “Fintech” se hace de una manera amplia abarcando al uso de aplicaciones digitales, servicios, software y tecnología por parte de empresas y startups centradas en la innovación en el mundo de la banca y las entidades financieras, y pueden ir desde servicios de pagos, como Bizum o Twyp, hasta sistemas de crédito al consumo como Movistar Money.

Esta disrupción ha hecho que la industria de los servicios financieros, especialmente la industria bancaria, se esté convirtiendo cada vez más en un negocio de tecnología. Más que nunca, la competitividad de varios productos centrados en las finanzas se diferencia por las soluciones tecnológicas que los habilitan.


En los mercados emergentes, donde más carencia de ciudadanos bancarizados existían, los teléfonos inteligentes se han convertido en el medio principal por el cual las personas acceden a Internet y utilizan diferentes servicios financieros.

Debido a este crecimiento, se ha comenzado a trabajar en dar forma al futuro de los servicios financieros en la economía digital. Según las actas de la Cuarta Cumbre de Políticas y Conocimiento entre América Latina y el Caribe y China , el crecimiento exponencial de la digitalización y la conectividad a Internet es la columna vertebral de la Cuarta Revolución Industrial, que ha afectado a todos los sectores, incluidos los servicios financieros.

La economía digital ha impactado profundamente el sector de servicios financieros en China al permitir nuevos modelos de negocios de banca e inversión basados en Internet con un menor costo de operación que han ampliado significativamente el alcance entre los consumidores, como es por ejemplo el uso de pagos con la plataforma de mensajería de WeChat.

Los Servicios Financieros Digitales

Los DFS incluyen una amplia gama de servicios a los que se accede y se prestan a través de canales digitales, incluidos pagos, crédito, ahorros, remesas y seguros. Y como hemos visto, en ellos el concepto DFS incluye servicios financieros móviles basados en los smartphones – pero también los Feature Phones que son el principal medio usado en algunos países de Africa e Índia -, llamados Mobile Financial Services (MFS), como elementos fundamentales del mundo Fintech. Dentro de los MFS, que utilizan el teléfono móvil para acceder a servicios financieros y ejecutar transacciones financieras, se encuentran los denominados:

- M-Money: es un servicio móvil que facilita las transferencias electrónicas y otros servicios transaccionales y no transaccionales que utilizan redes móviles. Es decir, centrados en la transferencia de dinero entre cuentas bancarias. Existen algunos como Instant Money, que permiten enviar dinero a cualquier teléfono móvil (SmartPhone o Feature Phone), con solo enviar un SMS.


- M-payments: es el servicio concreto de pagos por móvil, como por ejemplo Mobile Pay, WePay de WeChat, Twyp de Bankinter con el que puedes pagar en comercios y gasolineras - por ejemplo -, o el popular Bizum. 

- M-Banking: es el uso de un teléfono móvil para acceder a servicios bancarios y ejecutar transacciones financieras, donde empresas como BBVA o Banco Sabadell han hecho auténticos esfuerzos por construir una banca móvil puntera. A menudo se utiliza este termino, lógicamente, para referirse solo a clientes con cuentas bancarias.

En los servicios Fintech, hay tres tipos de compañías que están realizando estos negocios, como son los servicios virtuales construidos sobre los servicios de la banca, que funcionan de forma similar a los operados móviles virtuales de las redes de comunicaciones, pero en el entorno bancario, y que son conocidos como MVNO como es el caso de Twyp y Bizum que se basan en entidades bancarias y clientes bancarizados asociando números de cuenta bancaria o tarjetas de crédito, los que han construido algunas empresas del mundo de las telecomunicaciones aprovechando que tienen suscripciones mensuales con sus clientes y, por tanto, tienen historial crediticio solvente y domiciliación de pagos actualizada, lo que les permite crear nuevos DFS, y que son llamados MNO por ser precisamente basados en eso, en un Mobile Network Operator.

A estos, hay que unir servicios independientes creados por nuevas empresas que se meten en el mundo de los DFS, como es el caso de WePay de WeChat o WhatsApp Payments que se basan en pagos y wallets gestionados por su red de servicios de chat, por ejemplo. Por supuesto, nos vamos a encontrar situaciones mixtas, porque hay bancos que se convertirán también en MVNO de sus propios servicios, como es el caso de SberBank o, alianzas entre varios bancos como es el caso de Bizum, conformada por la unión de 27 bancos españoles.

Riesgos de seguridad en los DFS

Por supuesto, donde hay dinero, hay gente buscando la oportunidad de robarlo, así que hay que evaluar bien los riesgos de seguridad y qué debemos hacer para mejorar su seguridad. En concreto, hay que mejorar algunos aspectos de la confirmación de las operaciones con los códigos de firma de operación basados en Segundos Factores de Autenticación utilizando códigos OTP (One-Time Password).

Teniendo en cuenta que los usuarios de estas plataformas pueden sufrir en cualquier momento un robo de las credenciales de acceso, los servicios DFS cuentan con ese Segundo Factor de Autenticación que se envía por un canal paralelo, ya sea una aplicación instalada en el móvil, un SMS recibido en el terminal móvil, un token criptográfico externo o una llamada de teléfono. Y es aquí donde los atacantes focalizan sus esfuerzos.

En un informe reciente de ITU, ENISA y todos los organismos financieros relevantes, donde se analiza el posible fraude en los sistemas DFS, se ven que las superficies de ataque de estos códigos de confirmación de operaciones pueden ser las siguientes :

- SS7 (principalmente por medio de captura de mensajes SMS y USSD – ambos son mensajes SS7): En estos casos el atacante tiene que conseguir acceso a la red SS7 - porque es un empleado interno malicioso de la empresa de telecomunicaciones o vulnerando servidores de esta red -,  que aunque no es algo al alcance de todos los atacantes, sí que existen esos escenarios donde es posible acceder al medio físico o la red para generar el tráfico malicioso. Sería necesario acceder al tráfico de la operadora de comunicaciones, y por tanto las empresas de telecomunicaciones que tienen los servicios FinTech en su negocio, han tomado medidas de fortificación de estas redes SS7, aunque no todas.

- Conexiones móviles (2G/3G/4G/5G): Desde hace tiempo, los ataques a las conexiones entre los terminales móviles y las antenas de comunicación han sido un punto de riesgo. Los ataques RTL-SDR para romper el tráfico GSM, o las vulnerabilidades que se han ido descubriendo en 2G/3G/4G han hecho que se pudieran capturar – si se está cerca de la víctima -, los mensajes SMS. 
Estos ataques a las conexiones móviles se explican en el libro de Hacking de Comunicaciones Móviles (2G/3G/4G) se explica muy bien, y en este artículo de 2014 de Pedro Cabrera se puede ver un ejemplo. Los nuevos estándares 5G han tenido en cuenta la protección y el cifrado estas conexiones para dificultar la posibilidad de crackear este tráfico y acceder al contenido del SMS en texto plano.


- Clonado de SIM: Otra de las técnicas utilizadas por los atacantes consiste en tener el control de la tarjeta SIM de la víctima, para lo que se utilizan diferentes técnicas, como son el clonado de las tarjetas SIM, que se basa en vulnerabilidades criptografícas o debilidades en la cadena de seguridad de los proveedores de SIM – empresas de telecomunicaciones – a la hora de dar una copia de una tarjeta a una persona. 

- SIM Swapping: En este caso, con el objeto de tener el control de la SIM que pertenece al número de teléfono de la víctima, el atacante pide la portabilidad de un número de teléfono de una operadora a otra sin haber validado correctamente la identidad del que solicita la portabilidad. 

- Robo de 2FA en Apps TOTPs y SMS por Troyanos bancarios: Otra forma habitual de robar estos segundos factores de autenticación ha sido por medio de apps maliciosas, o troyanos instalados en el terminal. Solicitando acceso de lectura a los mensajes SMS en sistemas Android ha sido muy común, o directamente troyanizando el terminal llevándose las semillas de las apps TOTP. 

- Robo de Tokens en buzones de voz: Por último, como opción de accesibilidad, muchas plataformas permiten utilizar llamadas de voz para entregar los códigos de los Segundos Factores de Autenticación, lo que permite a algunos atacantes, aprovechar momentos en que el usuario tiene el terminal apagado – por ejemplo, en horario nocturno – y solicitar la entrega de los 2FA por voz. Esto lleva a que acabe el código en el buzón de voz grabado. Si no se ha fortificado el acceso al buzón de voz cambiando la contraseña por defecto – muy común en algunas operadoras de comunicaciones – entonces el atacante puede acceder al 2FA accediendo al mensaje del buzón de voz.

Como se puede ver, para fortificar el sistema de verificación de los DFS, es necesario hacer mejoras de seguridad a varios niveles. Desde la gestión de la seguridad en los terminales móviles, hasta en los protocolos de las redes de comunicaciones, y por supuesto en las apps de los propios MFS. Y por supuesto, en el Primer Factor de Autenticación, las credenciales de acceso al sistema.

Según encuestas realizadas por el grupo de trabajo ITU y la Agencia de la Unión Europea para la Seguridad de las Redes y la Información (ENISA), menos del 30% de las empresas de telecomunicaciones de la Unión Europea (UE) y menos del 0,5% de las empresas de telecomunicaciones de los países en desarrollo habían implementado algunas medidas de mitigación para los riesgos de SMS, los protocolos inseguros de las SIM o los buzones de voz. Hay que tener presente que, un fallo criptográfico en la SIM Card obliga al cambio y distribución de millones de nuevas tarjetas, lo que no hace fácil una operativa automática y de costes eficiente.

La encuesta, y el informe es del año 2017, y es verdad que las empresas de telecomunicaciones han evolucionado sus sistemas, e incluso implantado soluciones RCS, pero la existencia del enorme mercado aún de Feature Phones,  la no apuesta por RCS de iOS que apuesta por su iMessages, y la base enorme de apps que aún utilizan SMS, hace que haya que seguir poniendo medidas de seguridad al sistema SMS, que seguirá un tiempo en esta industria.

El uso del SMS en texto claro

El sistema de mensajes SMS, que se pueden enviar tanto por las redes de conmutación de paquetes, como encapsulados en la red de datos, y que se utiliza como Segundo Factor de Autenticación en muchos de los MFS, no va cifrado. Así, como se ha dicho anteriormente, si alguien accede al tráfico de las tramas SS7 que aún se utilizan en la red de conmutación de circuitos y paquetes, podrá visualizar el contenido del mensaje, en este caso el código OTP de una operación Paypal. Como se ha dicho antes, para acceder y manipular las tramas SS7 es necesario estar dentro de la red SS7 o vulnerar la seguridad de un servidor de la red - como ha hecho el mundo del cibercrimen en ocasiones pasadas - pero si lo puede hacer podrá acceder al contenido del mensaje. 

Figura 6: Captura de un SMS de Paypal en un paquete SS7 desde la red telco

En la imagen anterior vemos la parte correspondiente a la pila TCP/IP, debajo de ella la parte de SS7 y en este caso concreto, un mensaje SS7 cuyo “Operation Code” es: “forwardSM” y se corresponde con un factor de doble autenticación enviado por PayPal. El detalle que deseo que observéis (independientemente de las debilidades y ataques de la red SS7), es que estáis observando todo el contenido en texto plano, como hemos dicho, algo que no se puede cambiar porque SMS no va cifrado, así que hay que fortificar la capa de red, sí o sí. Si analizamos únicamente el campo “TP-User-Data” en otras capturas de tráfico, vemos que estos mensajes SS7 en texto plano, son empleados por un sinnúmero de aplicaciones y empresas:

Figura 7: Mensajes SMS capturados desde la red SS7.

En el caso de los SMS, la protección es que para acceder a ellos hay que tener acceso al tráfico de red, así que si alguien desde el otro lado del mundo intenta acceder a estos mensajes no podrá, ya que solo se envían en una ruta de encaminamiento hacia donde se encuentra el número destinatario en la red, por eso los ataques se deben de hacer desde posiciones muy estratégicas, salvo que, como se ha dicho antes, alguien pueda vulnerar la red SS7 y colarse dentro de ella. 

Es decir, que si alguien consigue acceder a la red SS7, o conseguir una conexión GSM insegura entre la antena y el destinatario del SMS con un ataque RTL-SDR, podrán conseguir ver el Segundo Factor de Autenticación. Es verdad que para que les sea útil deben tener antes el Primer Factor de Autenticación del MFS.

En el caso de apps para gestión de tokens de verificación enviados desde el servidor, como es el caso de Latch y sus OTPs (que aunque sean TOTP no hay que confundir con los Latch Cloud TOTP que se generan en el dispositivo), o Authy, los datos se cifran usando la red datos, como podemos ver en el ejemplo en la imagen siguiente.

Figura 8: Captura cifrada de un paquete de Authy

En la imagen anterior, podemos ver el triple handshake TCP, una vez finalizado ya pasa al nivel aplicación con el protocolo SSLv2 empleando el algoritmo SHA2, en la ventana inferior de Wireshark, se ve perfectamente que el contenido es “ilegible”.

Aún así, el uso de las apps en el dispositivo para la generación de códigos TOTP o la recepción de tokens TOTP desde el servidor, siguen teniendo sus riesgos. Las apps maliciosas en el dispositivo pueden acceder a las semillas TOTP en apps con permisos inseguros, el uso de plataformas de canales de mensajería tipo WhatsApp o Telegram siguen relegando su seguridad en el SMS (que utilizan para verificar el inicio de sesión de las cuentas), y, lo aún más preocupante, los atacantes han descubierto que cuando se hace un ataque de phishing a una víctima, lo mejor es pedirle primero el usuario y la contraseña y después el 2FA, con lo que en esos entornos no les importa si el TOTP se ha enviado por un canal sin cifrar, cifrado o se ha generado en el dispositivo. Engañan al usuario para que se lo entregue.

Reflexión final

Por supuesto, el esfuerzo en seguridad el mundo de los DFS y los MFS implica hacer ejercicios conjuntos a nivel de redes de comunicación,  continuar el proceso de fortificación de las redes de conmutación de paquetes con mensajes SS7, proteger al máximo los puntos de defensa del tráfico por el que circulan los SMS, ya que mientras no haya un standard como SMS que funcione asociado a un dispositivo en iOS, Android y Feature Phones seguirá con nosotros, por supuesto, se pueden utilizar otros canales alternativos como apps, sistemas de mensajería OTT como WhatsApp, Telegram, RCS o iMessage para los 2FA, y también debemos fortificar las apps, añadir mecanismos de detección del fraude y concienciación de los usuarios con la protección de su Primer Factor de Autenticación, ya que si el atacante no consigue éste, nunca le servirá el 2FA para nada.


Como guía de mejores prácticas, se presenta a continuación exactamente lo que recomienda realizar DFS/ITU-T en su documento: “Security Aspects of Digital Financial Services (DFS)” Este documento presenta 21 recomendaciones que invito a que las leáis pues son la base de las medidas de seguridad en estas redes.

Autor: Alejandro Corletti

martes, septiembre 03, 2019

7 trucos sencillos más que no te conté la última vez y que tal vez te sirvan (o no)

Hace un año más o menos os dejé una lista de 7 pequeños trucos que había aprendido, y como el aprendizaje es continuo, hoy voy a aprovechar y dejaros algunos otros por si os son de utilidad en la vida diaria, que para mí lo son mucho, mucho, mucho, así que aquí van.

Figura 1: 7 trucos sencillos más que no te conté la última vez y que tal vez te sirvan (o no)

Como la otra vez, no son grandes misterios, solo pequeños trucos que uso en mi día a día para hacerme la vida más cómodo, y en esta ocasión tienen casi todos que ver con apps móviles, y en concreto con iPhone, que me gusta estar muy al día en este sistema operativo. Comienzo en el número 8 para continuar con la numeración anterior.

8.- Google Maps o Waze

Esta es una de las grandes guerras entre los navegadores GPS en dispositivos móviles. Muchos prefieren Google Maps y - la mayoría - se ha acostumbrado a Waze. Yo os voy a contar qué es lo que hago en viajes, y en mi vida cotidiana para que veáis si podéis sacar lo mejor de ambos. En ambos casos, lo primero de todo es que necesitas activar la tarjeta WiFi para mejorar la exactitud de la posición del vehículo en el mapa. Una vez que has hecho eso, ¿qué ventaja tiene cada uno?.

Figura 2: Google Maps te indica el carril exacto por el que ir

Pues es bien sencillo, Waze tiene información más completa de lo que pasa en la carretera, y alerta de controles, radares móviles e incidentes reportados colaborativamente por la gente - amén de que puedes pitar a otro usuario que vaya usándolo - , pero Google Maps tiene algo que no tiene Waze, y es que las rutas te las indica marcándote el carril exacto por el que debes circular, y eso cuando circulas por una gran ciudad como Madrid y Barcelona es una ventaja.

Figura 3: Alertas de  Waze

Así que, un truco que suelo usar yo es activar los dos. Pongo Google Maps en pantalla, pero le quito el audio, y activo las alertas de voz a Waze, así tengo información por audio de todas las cosas que provee Waze, pero veo los desvíos y las rutas con información a detalle de carril, que hace a Google Maps súper útil.

9.- Modo avión para que juegue Mi Survivor a juegos basura

Como ya os conté, le suelo dejar alguna vez a Mi Survivor el teléfono para que se entretenga con algún juego gratuito. Estos juegos suelen ser un dolor porque - además de llevarse un montón de datos - tienen un montón de anuncios que intentan instalar apps. De hecho, si no tienes configurada la opción de requerir password para instalar cualquier app te puedes llevar una desagradable sorpresa con la factura.

Figura 4: La app Mask Studio intenta cobrar 8,49 € por semana
y se instala con un clic desde un add. Es una de tantas.

Este sistema de apps que se instalan son una autentica estafa, porque te cobran entre 5 y 12 € por semana sin que ni tan siquiera te hayas registrado a nada, así que yo tengo bloqueada la descarga de apps para evitar estas sorpresas que he visto en muchas personas que dejan su teléfono a sus hijos.

Figura 5: Ninguna app se instala en mi iPhone sin que yo la vea.

Pero aunque tengas bloqueado la descarga e instalación de apps, para los niños es un autentico suplicio tener que ver un anuncio en cada partida. Así que, si no puedes tomar la recomendación número 1 que dice "No instales esta basura" aplica la regla número 2 que dice "Pon el modo avión cuando ejecutes esta app".

Figura 6: Las apps de Voodoo Cassette están infectadas de ads que hacen instalación de ads.
En la derecha se ve Aquapark.io en modo avión. Se puede jugar perfectamente, pero no se
envían datos ni hay ads que salgan que valga.

A partir de ese momento, además de no poder instalarse nada, no sale ni un solo anuncio y Mi Survivor juega tan feliz. Pero recuerda, configura para No instalar apps automáticamente y si puedes no instales esta basura.

10.- Telegram y los chats secretos como forma de tener un "doble check azul"

Una de las formas más sencillas de que te "cazen" con el doble check azul cuando estés una noche de fiesta por ahí y no quieran que sepas que estás online es con un chat secreto de Telegram. Basta con que configuren los mensajes del chat secreto con una autodestrucción de 7 segundos, o algo así, y en el momento en que la curiosidad te lleve a abrirlo, se va a enviar una notificación al Telegram del emisor porque se va a borrar el mensaje.

Figura 7: Configurando autodestrucción para tener un "doble check". Si lo lees, se borra.

Así que si te envían un WhatsApp y no lo quieres contestar, y luego te aparece un mensaje en Telegram en un chat secreto, ten cuidado al entrar que si tiene el autodestruir activado se va a enterar que estabas despierto.

11.- Tu agenda de contactos de Telegram

Una de las cosas que por defecto hace Telegram cuando te sacas la cuenta es copiar todos tus contactos a sus servidores para avisarte cuando alguno de tus contactos ha sacado una nueva cuenta de Telegram. Esto lo hace constantemente, así que es probable que si has perdido tu teléfono con tu agenda de contactos del pasado, pero tenías una cuenta de Telegram todos estén ahí. Guardados. Basta con que entres a Telegram y busques los contactos.

Figura 8: Solicitando el borrado de contactos

Por el contrario, si esto te parece peligroso, puedes hacer justo lo contrario, es decir, entrar en las opciones de Privacy & Security y luego en Data Settings y forzar que se borren todos los contactos del servidor. Es un poco raro, yo he pedido que los borren, y luego he vuelto a sincronizar y han salido contactos que no tenía en el terminal ahora mismo, pero tal vez es porque ellos me tenían a mí en la agenda.

12.- La lupa inexistente en iPhone

Llegada una edad, los problemas de vista cansada empiezan a aparecer. Hace ya un año que tuve que cambiar la resolución de la pantalla de mi equipo, que pasó de 1440x900 a un cómodo para mis ojitos 1280x800. Cosas de la edad. Pero aún me niego a ponerme gafas para la vista cansada, así que a veces, cuando se me cansan los ojitos, no veo los comentarios en el Instagram o la letra de los correos electrónicos dentro de iPhone - donde me niego a poner una resolución mayor -.

Figura 9: Usando la herramienta de captura de pantalla
para tener una lupa a mano en iPhone.

¿La solución? Pues nada, captura de pantalla al canto, hago zoom en las partes que quiero ver, y borro la captura de pantalla. Una opción muy cómoda y rápida para tener una lupa en todas las apps de iPhone sin necesidad de instalar absolutamente nada de nada.

UPDATE: Con la opción de Accesibiliad -> Zoom se consigue activar la lupa en iPhone con hacer doble clic con tres dedos en cualquier punto de la pantalla. 

13.- Buscador de Google con ordenación de fechas

Si utilizas Google Chrome for iOS o Apple Safari for iOS e intentas buscar un tema en las noticias te saldrán muchos resultados, pero no te salen las opciones de selección temporal. Es decir, no te da la opción de buscar noticias que hayan sido publicadas en las últimas 24 horas, por ejemplo. Esto es así, porque esas opciones están eliminadas de la versión Mobile de Google Search.

Figura 10: Búsqueda en versión mobile de Google Search
en Google Chrome for iOS

La solución que me busqué yo fue utilizar Sleipnir, un navegador que utilicé para ver como utilizando el User-Agent del bot de Google se reducía la publicidad que se te muestra en la navegación, y configuré un User-Agent de un navegador de escritorio.

Figura 11: Configurando USER-Agent de  GoogleBot o Desktop busqueda de noticias

Esto hace que cuando navego a Google Search la web que me aparezca sea la de la versión de escritorio y pueda seleccionar las opciones de búsqueda basadas en parámetros temporales, tal y como podéis ver.

UPDATE: En las últimas versiones de Google Search Mobile tienes un menú de "Herramientas de Búsqueda" que ya sí que permite tener la búsqueda por fechas. Pero si quieres ver la versión escritorio de cualquier web, dejando pulsado el icono de "actualizar" en Apple Safari para iOS  sale la opción de poder ver la versión escritorio.

14.- Pon la app en horizontal, a veces hay sorpresas

Muchas apps tienen funcionalidades "ocultas" en la versión vertical de la misma. O tal vez no están ocultas pero son más difíciles de localizar. Y de repente, pones la app en horizontal y aparecen cosas curiosas. 

Figura 12: Calculadora cientifica en modo horizontal

Por ejemplo, la calculadora cientifica aparece cuando pones en horizontal la calculadora, y os garantizo que yo estuve una vez búscandola un rato hasta que desistí y miré en Google como localizarla. Desde entonces hago lo mismo con muchas apps, como esta, que es iMessage y permite enviar mensajes escritos a mano.

Figura 13: iMessage con modo de escritura manual

Os agradecería que si conocéis algunas apps que hagan esto me lo compartáis en los comentarios. Así descubro yo también esas características "ocultas" que para mí, que llevo normalmente el bloqueo de cambio a posición horizontal, son casi como "Huevos de Pascua".

EOT

Como veis, he vuelto a dejar otros siete trucos sencillitos - o al menos lo fueron para mí, que seguro que muchos de vosotros ya los conocíais -, como en la entrada anterior, para que no se haga muy pesada su lectura. Si alguno os encaja, genial, si no os toca esperar al año que viene a ver qué os puedo contar. Y si conocéis alguna curiosidad molona más, sentíos libres de dejarlo en los comentarios.

Saludos Malignos!

viernes, noviembre 20, 2015

Las recomendaciones de seguridad en Internet de ISIS no son para paranoicos de la privacidad #OpISIS #OpParis

La revista Wired ha publicado una guía de 34 páginas en las que recoge la información de seguridad que se está a dando a los miembros de ISIS para estar más seguros en Internet. Es una lista de recomendaciones a la hora de utilizar los servicios de comunicaciones y las redes sociales para estar más seguros y ser más difícil de ser investigados por las fuerzas y cuerpos de seguridad del estado. Hay algunos detalles curiosos, pero tras ver la guía mi opinión es que es una guía asequible de implementar, pero lejos de ser unos paranoicos en seguridad. Los temas que tocan están bien, pero faltan muchas más cosas que deberían tenerse en cuenta para tener el punto de paranoia de seguridad que recomendaba Edward Snowden para evitar el espionaje. Os dejo un pequeño resumen.

Figura 1: Las recomendaciones de seguridad en Internet de ISIS
no son para paranoicos de la privacidad

El primer de los detalles interesantes es la recomendación de utilizar Twitter con un segundo factor de autenticación basado en la app oficial de Twitter instalada en el teléfono. De hecho, hacen especial hincapié en que se debe controlar la cuenta de correo electrónico asociado además del terminal para evitar cualquier robo de cuenta.

Figura 2: Recomendación sobre Twiter y 2FA

Sin embargo, viendo la cantidad de información que recolecta Twitter de una cuenta instalada en un terminal móvil no sé si parece la forma más segura utilizar Twitter para no ser localizado. De hecho, hablan incluso de activar la publicación de tweets vía mensajes SMS, lo que aún daría más información aún.

Figura 3: Cuidado con Metadatos y manipulación de GPS

Para las fotografías que se publican, vistos todos los incidentes en el pasado con los metadatos, recomiendan deshabilitar la información GPS de localización y, lo que es mejor aún, falsificar esta información mediante alguna app que manipule los metadatos EXIF para engañar a cualquiera que los esté utilizando.

Figura 4: Sobre el servicio VPN de Freedome

Para navegar por Internet, recomiendan utilizar Tor, como ya se suponía, pero además también recomiendan utilizar servicios VPN concretos, como Freedome, para evitar que sus comunicaciones en redes WiFi sean interceptadas y además ocultar la dirección IP de origen. 

Figura 5: Servicio ProtonMail recomendado

La lista de recomendaciones en cuanto a servicios de correo también es larga y se apunta al uso del ya conocido ProtonMail para evitar la inspección de los mensajes de correos, aunque también se habla de otros proveedores e incluso de métodos de uso de los mismos. Sistemas de correo como Gmail cuenta con filtros automatizados de correos en transito. También se referencia a Mega para el envío de archivos pesados, evitando servicios como OneDrive o similares que también se sabe que tienen capacidades de inspección del contenido.

Figura 6: Recomendación del uso de iMessages

En el uso de los sistemas de mensajería, la lista de plataformas es altísima. Wickr, Signal, Telegram, PQChat, etc... Son muchos los sistemas de mensajes que a día de hoy ofrecen capacidades de cifrado end-to-end. Lo curioso, y es lo que centra el debate en Estados Unidos hoy en día es que iMessage, a pesar de que unos hackers demostraron que si Apple quisiera podría interceptar estos mensajes, se recomienda su uso.

Figura 7: PoC de monitorización de horas de uso de Telegram



Figura 8: Demostración de cómo Apple podría interceptar iMessages

En el caso de iMessage, además, no solo se podría hacer la interceptación por medio de una manipulación de las claves tal y como demostraron los investigadores, sino algo mucho más sencillo aprovechando las capacidades de iMessage de enviar los mensajes a todos los dispositivos vinculados. Bastaría con que se vinculara un nuevo dispositivo a la cuenta de iMessage a investigar, anulando el aviso del mismo, algo que Apple se ha negado a hacer por el momento. En esa misma línea, en el manual también se apunta al uso de FaceTime para los sistemas de llamadas de voz y vídeo conferencia.

Figura 9: Recomendación de uso de FaceTime

La lista de herramientas es grande, y también en el area de cifrado de almacenamiento, tanto del terminal de teléfono donde se recomienda usar Criptophone o BlackPhone, como en el almacenamiento de pendrives o discos duros de equipos, donde se recomienda usar TrueCrypt o VeraCrypt, entre otros.

Figura 10: Descripción del programa PRISM de la NSA

Vistas las recomendaciones, parecen recomendaciones hechas por gente que conoce bien las herramientas de seguridad y los posibles ataques, pero sin llegar a caer en un modelo hiper-paranoico, porque como se ve, se apunta al uso de sistemas Apple - a pesar de que salieron en la foto de los documentos filtrados de Edward Snowden de la NSA -, confían en ciertas empresas como F-Secure y su Freedome - aun sabiendo que un servicio VPN de terceros es un man in the middle como un servidor proxy - , en software como TrueCrypt, del que se especuló largo tiempo con que tuviera puertas traseras, en la red TOR - a pesar de todos los hacks que se han hecho sobre ella - y se confía en el uso de SMSs y dispositivos móviles generalistas como Android o iPhone - de los que se conocen muchas formas de hackeo -

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares