Mostrando entradas con la etiqueta Google. Mostrar todas las entradas
Mostrando entradas con la etiqueta Google. Mostrar todas las entradas

martes, 9 de octubre de 2018

Google+ expone los datos de 500.000 usuarios y cierra su plataforma

La conocida red social de Google cerrará después de que la compañía haya expuesto los datos privados de cientos de miles de usuarios a desarrolladores externos.


Resultado de imagen de google+

Según el gigante de la tecnología, una vulnerabilidad en una de las API de Google+ permitió a desarrolladores externos acceder a los datos de más de 500.000 usuarios, incluídos la dirección, ocupación, fecha de nacimiento, etc.

Dado que los servidores de la compañía no mantienen registros de API durante más de dos semanas, la empresa no puede confirmar el número de usuarios afectados por la vulnerabilidad.


"Sin embargo, realizamos un análisis detallado durante las dos semanas previas a parchear el error y, a partir de ese análisis, los perfiles de hasta 500.000 cuentas de Google+ podrían verse afectados. Nuestro análisis mostró que hasta 438 aplicacaciones pueden haber usado esta API". comunicaba Google.
La vulnerabilidad estuvo abierta desde 2015 y se solucionó en Marzo de 2018, pero la compañía optó por no revelarlo al público mientras estaba el escándalo de Facebook.

Además de admitir la brecha de seguridad, Google también anunció que la compañía está cerrando su red de medios sociales, reconociendo que Google+ no logró la acogida esperada.

Novedades de Google en cuanto a privacidad tras el error:

Como una de las consecuencias de todo lo acontecido, la compañía ha revisado y actualizado el acceso de desarrolladores externos a la cuenta de Google y los datos de los dispositivos Android.

Antes, cuando una aplicación de terceros solicita al usuario el acceso a los datos de su cuenta de Google, al hacer click en el botón "Permitir" se aprueban todos los permisos solicitados a la vez, lo que brinda la oportunidad de que aplicaciones malintencionadas engañen a los usuarios para que entreguen permisos efectivos.

Con la nueva actualización de permisos, solicita cada uno individualmente en lugar de todos a la vez, dando a los usuarios un mayor control sobre el tipo de datos de la cuenta que eligen compartir con cada aplicación.

Finalmente, tras el incidente, las acciones de Google han caído más del 2 por ciento.


Daniel Púa
@devploit
dpua@hispasec.com







lunes, 10 de septiembre de 2018

Google Chrome traerá un generador de contraseñas

El equipo de Chrome, el navegador de Google, ha dado un paso hacia delante en el hastiado campo de las contraseñas. Está preparando una nueva funcionalidad que ofrecerá a los usuarios generar contraseñas seguras.



Anticipando el conjunto de mejoras que Chrome espera recibir para celebrar el décimo aniversario del navegador, se encuentra una funcionalidad que permite al usuario mejorar la seguridad en el uso de contraseñas, en concreto, nos posibilitará generar contraseñas seguras además de la ya conocida función de custodia y sincronización de estas.

De hecho, Google, pretende con este paso paliar el problema que genera la reutilización indiscriminada de contraseñas, a la par que descarga al usuario del proceso de elección que suele terminar, casi siempre, en una mala elección. De esta forma, se podrá optar a que el navegador nos genere una nueva contraseña (las reglas incluyen al menos una minúscula, una mayúscula, un número y símbolos si estos son requeridos) y la recuerde, así como que la sincronice con el resto de dispositivos que tengamos federados.

Indudablemente, Ia reutilización de contraseñas es un peligro habitual en usuarios que no están advertidos del riesgo que conlleva esta flexibilidad. Este escenario de explotación ocurre cuando se extraen o filtran credenciales de un sitio web. Una vez que las contraseñas han sido expuestas, estas podrían ser probadas no ya en el sitio afectado sino en otros muchos sitios donde el usuario podría poseer una cuenta; comprometiendo así, de un solo golpe varios accesos.

Otro riesgo común de dejar a elección del usuario la generación de contraseñas es la incapacidad de elegir contraseñas seguras. Si bien parte de la responsabilidad le corresponde al sitio o aplicación, por no obligar a seguir una politica de contraseñas fuertes, el usuario medio no se distingue por la elección de buenas contraseñas. Ya sea por la costumbre, necesidad -absurda- de memorizarlas o desconocimiento del riesgo que supone una credencial débil.

Sin duda, los generadores de contraseñas no son nada nuevo ni exclusivos. Los gestores de contraseñas ya lo poseen como una característica considerada fundamental dentro de sus funciones. Sin embargo, lo que sí que parece exclusivo es su uso, ya que no están precisamente difundidos en los usuarios comunes. Quizás, si incrustamos su uso en los navegadores podamos evitar que contraseñas como "12345" o "iloveyou" (por ilustrar sin recurrir a peores ejemplos) sigan siendo lo común cuando un nuevo listado de cientos de megas sea avistado atravesando Internet. El tiempo lo dirá.





David García
@dgn1729


Más información:

Tired of memorizing p4ssw0rd$? The new Chrome has your back






miércoles, 15 de agosto de 2018

Man-in-the-Disk: el nuevo ataque que ha dejado a millones de teléfonos Android vulnerables

El ataque aprovecha la forma en la que las apps utilizan el sistema de almacenamiento externo para dar como resultado una inyección de código.

 

Los investigadores de seguridad de Check Point Software Technologies han descubierto un nuevo vector de ataque contra el sistema operativo Android que podría permitir a los atacantes infectar silenciosamente sus teléfonos inteligentes con aplicaciones maliciosas o lanzar ataques de denegación de servicio.


Conceptos base:

Es bien conocido que las aplicaciones en el sistema operativo Android pueden almacenar sus recursos en el dispositivo en dos ubicaciones: almacenamiento interno y externo.

Google, insta a los desarrolladores a usar el almacenamiento interno, que es un espacio aislado asignado a cada aplicación protegida usando el 'sandbox' integrado de Android, para almacenar sus archivos o datos confidenciales.

Sin embargo, los investigadores encontraron que muchas aplicaciones usaban almacenamiento externo sin protección al que cualquier aplicación instalada en el mismo dispositivo puede acceder.


Explicación del ataque:



Por ejemplo, los investigadores encontraron que el navegador web Xiaomi descarga su última versión en el almacenamiento externo del dispositivo antes de instalar la actualización. Dado que la aplicación no puede validar la integridad de los datos, el código de la actualización legítimo de la aplicación se puede reemplazar por uno malicioso.


Demostraciones:




 
Entre las aplicaciones que han probado se encuentran: Google Translate, Yandex Translate, Google Voice Typing, Lg World, ... entre otras.

Los investigadores recalcan que solo han probado una pequeña cantidad de aplicaciones importantes y, por lo tanto, esperan que el problema afecte a un número más signifitcativo.


Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Post de Check Point:






viernes, 8 de junio de 2018

Vulnerabilidad CRÍTICA en Chrome: ¡Actualiza ya!

La vulnerabilidad descubierta por Michal Bentkowski fue reportada a finales de Mayo.



Sin dar a conocer ningun detalle técnico, el equipo de seguridad de Chrome ha descrito el problema como un manejo incorrecto del encabezado CSP (CVE-2018-6148) en su blog.

Para quien no lo conozca, el encabezado de la Política de Seguridad de Contenido (CSP) permite a los administradores de sitios web añadir una capa adicional de seguridad al permitirles controlar los recursos que el navegador puede cargar. 

El manejo incorrecto de estos encabezados por el navegador web podría volver a habilitar vulnerabilidades de tipo XSS, Clickjacking o de inyección de código en varias webs que securizaran su sitio con este encabezado.

Para los que no conozcan estos ataques, aquí tenéis algunas UAD escritas sobre ellos:
- XSS: https://unaaldia.hispasec.com/search?q=xss
- Clickjacking: https://unaaldia.hispasec.com/search?q=clickjacking
- Inyección de código: https://unaaldia.hispasec.com/search?q=inyeccion 

El parche para esta vulnerabilidad ya ha sido lanzado, por lo que todos los usuarios deben de asegurarse que su sistema está ejecutando la última version actualizada del navegador Chrome.

Daniel Púa
@dpua_
dpua@hispasec.com

Más información:

Perfil de Twitter de Michal Bentkowski:
https://twitter.com/securitymb 

Vulnerabilidad en el blog de Google:






martes, 31 de octubre de 2017

unCAPTCHA rompe hasta 450 captchas en cerca de 5 segundos y medio.

Cuatro investigadores de la universidad de Maryland han diseñado un sistema automático capaz de romper el reCAPTCHA de Google con una precisión cercana al 85%




Este sistema no esta dirigido a resolver los retos basados en imágenes que ofrece reCAPTCHA sino las versiones de audio. El audio es utilizado para que aquellas personas que tengan dificultades para visualizar los retos puedan resolver aquellos que reCAPTCHA ofrece.

unCAPTCHA descarga el audio del puzzle y lo suministra a 6 sistemas distintos 'Text-To-Speech'. Estos sistemas traducen el audio a texto y unCAPTCHA escoge la respuesta más probable que es posteriormente enviada a los servidores de Google.

Los investigadores que trabajaron en este sistema hicieron pruebas para comprobar la eficiencia de esta herramienta, llegando a un 85,15% de precisión al romper 450 reCAPTCHAS en casi cinco segundos y medio

Existen otras herramientas como ReBreakCaptcha cuya finalidad y metodología es prácticamente idéntica, sin embargo unCAPTCHA informó en todo momento a Google de su investigación, permitiendo mejorar el sistema.




Según afirman los investigadores, tras comunicarse los hallazgos Google comenzó a limitar el éxito de unCAPTCHA. Por ejemplo se detectaron mejoras en la detección de navegadores bloqueando el uso de Selenium, que al ser usado el audio obtenido contenía fragmentos sin sentido o incluso texto añadido, cuando antes únicamente contenían dígitos. 

Fernando Díaz
fdiaz@hispasec.com


Más información:

"unCaptcha: A Low-Resource Defeat of reCaptcha’s Audio Challenge":