viernes, 23 de diciembre de 2016

LAS COSAS QUE WHATSAPP SABE DE TI QUE TU IGNORAS


            Ya lo avisa en los términos y condiciones que aceptamos al instalar Whatsapp. Podríamos llevarnos alguna sorpresa al descubrir qué tipo de información estamos dejando al descubierto.

   No sólo accede a tu listado de contactos y agenda telefónica, como podías imaginar. De hecho esto lo hace de forma periódica para actualizarse. Con ello, recopila nombres, direcciones de domicilios o correos electrónicos. Pero además, Whatsapp puede saber qué páginas visitas con tu navegador. Para ello se basta con las 'cookies' registradas en tu dispositivo.

   Cada vez que navegas por internet a través de tu navegador, Whatsapp recopila información como tu IP, qué navegador usas, páginas que visitas, cuándo y en qué orden lo hiciste.

   Sobre tu actividad en la propia app, recopila tus fotos de perfil, los archivos que compartes y, en general, toda la información sobre tu estado, algo a lo que al instalar la app supone que tiene derecho a usar, reproducir, distribuir y preparar trabajos. Esto quiere decir, por ejemplo, que Whatsapp podría usar tu foto de perfil.
   Whatsapp guarda de forma temporal en sus servidores fotos, vídeos, contactos y ubicaciones que hayas enviado a través de la aplicación, así que da igual si el tráfico va cifrado o no.

   En fin, un rastreador de nuestra privacidad en potencia.


Fuente: 20 minutos


 

lunes, 19 de diciembre de 2016

700 MILLONES DE TERMINALES ANDROIDS AFECTADOS POR UNA PUERTA TRASERA


                     Y ya es el tercer ataque similar a estos dispositivos. Expertos en seguridad han detectado que 700 millones de terminales Android están equipados con un puerta trasera preinstalada que recopila información y la envía a un servidor ubicado en China.

   Para encontrar el origen de este problema hay que remontarse hasta mediados del pasado mes, cuando varias compañías de seguridad alertaron sobre el software ADUPS, algo que en un primer momento paso desapercibido.
   Concretamente cada 72 horas la amenaza establece contacto con el servidor remoto ubicado en China para enviar la información recopilada. IMEI, redes Wi-Fi, aplicaciones instaladas, llamadas realizadas, contactos, localización y más información.
 
   Hay 43 fabricantes afectados por este problema entre los que se encuentra Lenovo, ZTE o Huawei. Se trata de una de las mayores infecciones realizadas, dejando en evidencia que las cadenas de ensamblado de los terminales móviles y tabletas no son del todo seguras, sirviendo para que ciberdelincuentes introduzcan virus.
   El módulo software para completar la funcionalidad del firmware es el culpable, por lo que compañías como BLU han comenzado la actualización de este módulo a uno propiedad de Google que, aunque no sea tan eficiente, al menos ofrece la seguridad que no es una puerta trasera.

   Pese al secretismo por parte de las marcas, se ha filtrado la lista de dispositivos:


Aaron Electronics, Aeon Mobile, All Win Tech, Amoi Technology, Archos, AUX, Bird, BLU, Cellon, Coship Mobile, DEWAV Communication Group, DEXP Digital Experience, Eastaeon Technology, Electronic Technology Co., Gionee, GOSO, Hisense, Hongyu, Huaqin, Huawei, Huiye, Inventec Corporation, Konka Group Co, Lenovo, Logicom, Longcheer, Malata Mobile, Mediatek, Helio, Prestigio, Ragentek, RDA Micro, Reallytek, RUIO, Sanmu, Sprocomm, Tinno, Uniscope, VSUN, Water World Technology Co., Wind Communication, WingTech, Yifang Digital, Zhuhai Quanzhi y ZTE

viernes, 4 de noviembre de 2016

RASTREAR MOVILES A TRAVES DEL WIFI EN CUALQUIER LUGAR


                 Los dispositivos que llevamos con nosotros en todo momento están equipados con una serie de tecnologías que permiten conectarnos a Internet o posicionarnos en un mapa para navegar al destino que queramos sin perdernos. No obstante, esas mismas tecnologías se pueden volver en nuestra contra cuando son aprovechadas para localizarnos o rastrearnos sin nuestro conocimiento.

   Desde hace mucho tiempo, tanto las agencias de espionaje como los ciberdelincuentes, han podido rastrear a los usuarios y su localización con el uso de antenas falsas de telefonía móvil. Sin embargo, los investigadores han descubierto que existe un método mucho más sencillo y económico para hacer esto y pasa por el uso de un simple punto de acceso WiFi. Los investigadores Piers O’Hanlon y Ravishankar Borgaonkar del departamento de informática de la Universidad de Oxford han sido los encargados de localizar este nuevo problema de seguridad.

IMSI catchers, WiFi y rastreo de móviles

   Antes de entrar en materia, es necesario explicar qué es eso del IMSI. Se trata del acrónimo de International Mobile Subscriber Identity y es un código de identificación único para dispositivo integrado en la tarjeta SIM. Este permite la identificación del mismo en las redes GSM y UMTS. Está formado por un código de 3 dígitos correspondientes al país, uno de 2 o 3 dígitos de la red móvil y un número de 9 o 10 como identificación de la estación móvil. El máximo son 15 dígitos y tiene una forma tal que así: 7160652952503786.
   Las falsas antenas de las que hablábamos antes no son otra cosa que IMSI catchers o dispositivos para interceptar estos códigos. El robo de esta información sirve, entre otras cosas, para interceptar llamadas. Algunas agencias gubernamentales, como el FBI, los han utilizado durante muchos años, aunque este descubrimiento supone acercarlo a todo el mundo de forma más o menos sencilla.

   Todo está relacionado con el uso de funciones como las conexiones WiFi o las llamadas WiFi, que muchos operadores están potenciando para descongestionar sus redes móviles. La forma en que los dispositivos se conectan a las redes y se autentifican de forma automática (usando el código IMSI) permite replicar estos falsos puntos de acceso con el mismo SSID. Los protocolos implicados son Extensible Authentication Protocol (EAP) y Authentication and Key Agreement (AKA).

   Los operadores y los fabricantes de sistemas operativos móviles han reconocido el problema, pero también han reconocido que no es sencillo de resolver. Desplegar una infraestructura basada en certificados seguro requiere mucho dinero y, además, es muy cara de mantener. Por el momento, la solución no parece fácil.

Fuente: ADSLzone


miércoles, 5 de octubre de 2016

APPLE COMPARTE METADATOS DE IMESSAGE CON LAS AUTORIDADES


           Apple saca pecho en numerosas ocasiones con el cifrado extremo a extremo que ofrece, algo muy preciado hoy en día. Sin embargo se ha podido saber que cierta información que se envía en las conversaciones de iMessage se envía de forma paralela a servidores de Apple.

   Algunos de los datos que se recogen son los inicios de nuevas conversaciones, la introducción de número de teléfono en las conversaciones, determinando si este pertenece al servicio de mensajería o no,… En definitiva, es información que en caso de requerimiento judicial se ofrece a las autoridades, permitiendo determinar cuándo y con quién he mantenido una conversación en el servicio, los números de teléfono que he intercambiado en estas o incluso la dirección IP desde donde lo he hecho.
   Sobre todo este último punto permite a las autoridades trazar una ruta geográfica que ha seguido el usuario gracias a las dirección de red asignada en cada momento.

   Hay que decir que este tipo de peticiones en la mayoría de las ocasiones no prosperan por lo que resulta complicado acceder a esta información de forma sencilla, pero ahí está la opción.

Apple se cura en salud con iMessage 

    Aunque obviamente están recopilando información, la recopilación es selectiva, pensando en ofrecer algo a las autoridades para evitar que dispongan de acceso a otra mucho más sencilla que la que se puede ofrecer, cubriendo las espaldas frente a futuras peticiones judiciales.
   De lo que no hay duda es que han mentido en el aspecto de que no se realizaba ningún tipo de recopilado de información de las conversaciones.


Más info: RedesZone 

YAHOO DIO ACCESO A LA NSA Y AL FBI PARA QUE PUDIERAN ESPIAR CIENTOS DE MILLONES DE CORREOS


             La compañía que ha abierto sus puertas de par en par para que los servicios de inteligencia de los Estados Unidos tengan acceso a toda la información y comunicaciones de sus usuarios, pero no sólo eso, sino que además Yahoo les desarrolló un programa para que pudieran espiar cada uno de los correos de Yahoo Mail.

   Según la información que recoge Reuters, Yahoo recibió una petición en 2015 por parte de la NSA y el FBI para tener acceso a las cuentas de correo de Yahoo Mail para buscar información especifica, información que hasta el momento se desconoce. Esto le permitió a las agencias escanear cientos de millones de correos bajo una "directiva clasificada" que se ampara en la 'Ley de Vigilancia de Inteligencia Exterior' que entró en vigor en 2008, la cual autoriza a que el gobierno pueda solicitar datos e información de usuarios a compañías telefónicas y de internet.

   Lo más preocupante de todo es que Yahoo no desafió la orden, algo que suelen hacer la mayoría de las compañías cuando reciben una orden de este tipo, si no que dio acceso completo a su servicio de correo, e incluso fue más allá al desarrollar un programa para que las agencias pudieran buscar cualquier tipo de información, en texto y archivos adjuntos, de todos sus usuarios.

   Desde que esta ley entró en vigor y después de las filtraciones de Snowden, se ha comentado que empresas como Microsoft, Apple y Google han otorgado el mismo tipo de acceso al gobierno, pero hasta el momento esto no se puede comprobar como en el caso de Yahoo.

   Yahoo ha respondido a estas acusaciones que la involucran con espionaje gubernamental, donde sus declaraciones dejan claro todo: "Yahoo es una empresa que opera en el marco legal y cumple con las leyes de Estados Unidos".

Más info: Xataka



domingo, 18 de septiembre de 2016

POR QUÉ ES UN ERROR COMPARTIR FOTOS DE TUS HIJOS EN FACEBOOK


              Todos tenemos amigos que no dejan de compartir las fotos de sus hijos en Facebook, de manera un poco inconsciente, exponen en las redes sociales su intimidad incluso antes de que sean conscientes de que la tiene.

   No sólo pasarán la vergüenza cuando su madre saque el álbum del cajón, todo el mundo podrá ver como han crecido y lo que han hecho, lo que puede ser un condicionante en el futuro.
 
   Las condiciones legales de uso de Facebook, que no las leemos pero que las firmamos y aceptamos al darnos de alta en la red social de Zuckerber, pese a que dicen que somos los propietarios de todo lo que se publica, indican que les otorgamos esta potestad: 

"En el caso de contenido protegido por derechos de propiedad intelectual, como fotos y videos ("contenido de PI"), nos concedes específicamente el siguiente permiso, de acuerdo con la configuración de la privacidad y de las aplicaciones: nos concedes una licencia no exclusiva, transferible, con derechos de sublicencia, libre de regalías y aplicable en todo el mundo para utilizar cualquier contenido de PI que publiques en Facebook o en conexión con Facebook ("licencia de PI"). Esta licencia de PI finaliza cuando eliminas tu contenido de PI o tu cuenta, salvo si el contenido se compartió con terceros y estos no lo eliminaron."


   Facebook puede usar cualquier foto que subimos a la red social sin tener que pedirnos permiso (un ejemplo lo tenéis en el mural de las oficinas que está hecho con fotos de usuarios de Facebook y es totalmente legal). La única posibilidad para que deje de pasar esto es eliminar la imagen que hemos subido... pero si alguien la comparte en su perfil, ahí está la trampa, ya no podremos hacer nada porque todo el mundo que la compartió debería eliminarla también.

Es más, incluso si lo borramos, nos advierten de esto:

"Cuando eliminas contenido de PI, este se borra de forma similar a cuando vacías la papelera de reciclaje de tu computadora. No obstante, entiendes que es posible que el contenido eliminado permanezca en copias de seguridad durante un plazo de tiempo razonable (si bien no estará disponible para terceros)."


   Finalmente, hay que añadir que todos los usuarios nos convertimos, inmediatamente, en producto de Facebook para los anunciantes y aceptamos que usen nuestra foto de perfil, nuestro nombre y, aquí de nuevo está el problema, el contenido publicado (donde están las fotos de nuestros hijos) para sus campañas de publicidad o algoritmos de segmentación.

   La forma que tiene Facebook de darnos algo de seguridad es limitar la gente que puede ver nuestros contenidos (Amigos, Amigos de Amigos, etc.). Pero volvemos a lo mismo, los tentáculos de Facebook están ahí, de una forma u otra.

   La única solución 100% fiable es... no usar Facebook.


Fuente: As



sábado, 3 de septiembre de 2016

UN TWEET TIENE MAS DE 140 CARACTERES


              Como una garrapata, un tuit es capaz de contener muchas veces su propio peso en metadatos que cuentan cosas sobre ti, sin que tu lo sepas.

   Los datos son el contenido de una comunicación y los metadatos son la información extra que se genera en el proceso. Lo hace de manera automática y oculta, sin avisar. Cada foto que hacemos, cada texto que cortipegamos, cada correo que enviamos está lleno de información oculta. Esa información no solo es reveladora, también es sustanciosa. En ningún otro contexto se manifiesta esta extraña realidad inversa como en un tuit.

    Aunque Twitter sólo permite publicar 140 caracteres cada vez, cada actualización incluye un contingente de datos que revelan aspectos de nuestra identidad, localización, tecnología y contexto. Como muestra, este documento que se le escapó a Raffi Krikorian, responsable de toda la infraestructura interna de Twitter hasta Agosto de 2014. 




    Cada vez que publicamos un actualización sobre nuestra serie favorita o nos alimentamos el odio ninguneando públicamente a un político, estamos informando de quiénes somos, cuánta gente nos sigue, con qué sistema operativo trabajamos o desde qué barrio. Y no sólo informamos a Twitter. 

   Cualquier compañía haciendo análisis de datos del tráfico de Twitter es capaz de aprovechar esa información de muchas maneras distinta. Casi siempre con fines comerciales, pero no necesariamente. 

    Como apuntaba la empresa de minería de datos Elasticsearch -hoy Elastic.co- a Elizabeth Dwoskin en el Wall Street Journal, podemos determinar a cuánta gente en una determinada área le ha gustado un producto y cómo evoluciona en el tiempo, o qué impacto ha tenido un tuit en un sector de la población. MapBox usa los metadatos de millones de usuarios para, por ejemplo,  identificar turistas qué idioma hablan y qué teléfono usan. Un mapa que no existe pero que es fácil de imaginar es el que se deriva de la combinación de esas tres búsquedas: si no eres ciudadano, hablas otro idioma y llevas un teléfono barato, no eres un turista, eres un inmigrante. 

 Como siempre, lo más importante recordar que esta información es acumulativa y que llega en peligrosa combinación con otros datos, generados por nuestras tarjetas de crédito, nuestros dispositivos móviles, nuestros logins para ver el correo o comprar billetes de avión aquí o allí. Una compañía como Elastic.co analiza muchas fuentes distintas de metadatos desde muchos ángulos diferentes, dependiendo del cliente en cuestión. Twitter es sólo un gramo más en la barra libre de datos que ofrecemos al mundo. Ni siquiera la peor.

Fuente: ElDiario 

NO A LOS CAMBIOS A LA REGLA 41 ESTADOUNIDENSE


                     El gobierno de los Estados Unidos quiere utilizar un procedimiento oscuro –modificar una regla federal conocida como Regla 41— para expandir radicalmente su autoridad para hackear.

   Los cambios a la Regla 41 les facilitaría entrar por la fuerza a nuestras computadoras, tomar información, y realizar una vigilancia remota. Estos cambios podrían afectar a cualquier persona que utilice una computadora con acceso a internet en cualquier lugar del mundo. Sin embargo, afectarán en forma desproporcionada a las personas que utilicen tecnologías para proteger la privacidad, sobretodo para las usuarias que utilizan Tor y VPN.

   El Congreso de los Estados Unidos tiene solo hasta el 1 de diciembre para evitar que las modificaciones entren en vigencia.


Hasta ahora la Regla 41, (que autoriza a jueces federales a emitir órdenes judiciales para que los oficiales de la ley realicen inspecciones e incautaciones), tiene una limitación importante: requiere que el gobierno obtenga una orden de un juez en la jurisdicción donde se quiere llevar a cabo la inspección.

Las modificaciones a la Regla 41 suavizarían esa restricción, y permitiría que el gobierno solicite órdenes judiciales en una jurisdicción para realizar inspecciones remotas de computadoras ubicadas en otra. Los cambios se aplicarían:
  1. Cuando alguien utilice “medios tecnológicos” para ocultar la ubicación de su computadora; o
  2. Cuando se investiguen botnets, donde las computadoras dañadas están ubicadas en 5 o más distritos.
Fuente: vpnmentor




TINDER Y SU RECOPILACION DE DATOS


          Los jóvenes y no tan jóvenes de hoy día, usan los smartphones para ligar, y de entre las aplicaciones utilizadas, Tinder es una de las más populares, ya que cuenta con más de 50 millones de descargas sólo en Google Play.
   Es por eso que los analistas de Kaspersky Lab la han elegido para evaluar todos y cada uno de los permisos que la aplicación solicita a los usuarios en el momento de instalarla para conocer el riesgo en el que ponen sus datos personales al hacer uso de la aplicación.

   Según podemos comprobar de forma rápida, al ir a instalar la aplicación por excelencia para ligar online desde el móvil, solicita permisos al usuario para acceder de forma ilimitada a sus fotografías, localización, datos de sus llamadas o incluso al micrófono de su móvil. Los expertos de Kaspersky Lab alertan de la posibilidad de que toda esta información sensible esté siendo almacenada por Tinder y podría darse la situación de que caiga en manos ajenas con ninguna buena intención. Algo de lo que, según la empresa de seguridad, no son conscientes los propios usuarios.

   Un estudio reciente de Kaspersky revelaba que el 63% de los usuarios no presta atención a los acuerdos de licencia o permisos de las aplicaciones que instalan en sus móviles. Además, un 20% incluso llega a reconocer que nunca leen los mensajes que aparecen en el momento de instalar una nueva aplicación.
   Una práctica que supone que haya un gran número de personas que deja su privacidad y los datos de su teléfono expuestos a todo tipo de amenazas.


Fuente: ADSLzone



lunes, 29 de agosto de 2016

LA HUELLA QUE DEJA TU MOVIL


           En el programa de televisión El Objetivo, el ex técnico de la CIA Edward Snowden hizo una denuncia: en España, "cada vez que alguien envía un mensaje de texto, hace una llamada o visita una web, se genera un registro" .

   Son miles de millones de registros generados automáticamente y que las compañías telefónicas tienen a disposición del gobierno de turno:

  • Cuando llamas y a quien.
  • Quien te llama.
  • Qué dicen nuestros mensajes de texto.
  • Qué webs visitamos.
  • Y lo más preocupante de todo, qué recorrido hacemos cada día desde que nos levantamos hasta que nos vamos a dormir. 

   La Directiva 2006/24 / CE del Parlamento Europeo posibilitó que los países miembros de la Unión Europea desplegaran una legislación permisiva con estas prácticas. En 2007, España aprobó una ley de conservación de datos relativos a las comunicaciones electrónicas ya las redes públicas de comunicaciones.
   Todo esto queda registrado en los ordenadores centrales de Telefónica, Orange, Vodafone y Yoigo (Xfera), las cuatro compañías con red propia que operan en el Estado. Los datos se ponen a disposición del Centro Nacional de Inteligencia (CNI) y de cuatro cuerpos policiales autorizados: la Guardia Civil, el Cuerpo Nacional de Policía española (CNP), los Mossos y la Ertzaintza.
   Cada vez que aparece un double-check de confirmación de mensaje entrante o saliente a las aplicaciones Whatsapp o Telegram, se genera un archivo con información sobre nuestra ubicación física.

CÓMO FUNCIONA

     El mecanismo es aparentemente sencillo. Nuestro teléfono móvil tiene la capacidad de buscar cobertura constantemente e intenta localizar el repetidor más cercano. Cuando se establece conexión entre el aparato y la antena, todas las tareas pendientes se ejecutan: mensajes entrantes, mensajes salientes, aviso de llamadas perdidas, etcétera. Los servicios de mensajería, los juegos en línea, los planos de ubicación y el conjunto de aplicaciones instaladas en los terminales de última generación han hecho que esta relación entre móvil y antena sea permanente. Cada diez segundos, cada cinco segundos, se puede producir un contacto. De rebote, se genera un archivo con datos referentes a la emisora, la receptora, la duración de la transmisión y la ubicación del aparato. Cuando nos movemos por las calles de una ciudad, automáticamente, nos conectamos a las antenas: en pocos segundos de diferencia, podemos interactuar con dos, tres o más repetidores. Con los archivos que generan tres de estos repetidores, se puede determinar nuestra posición con un grado de precisión elevado. Es lo que se conoce como triangulación.

   El grado de control más elevado se da en Ciutat Vella (Barcelona), donde, según datos de la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información, hay 173 repetidores en funcionamiento. En la villa de Gracia, son 64; en el barrio de Sants, 21. La ciudad de Sabadell tiene 58, en Vic hay 29, en Manresa son 21 y en Ripoll suman 9. Municipios como Bétera y Manacor -con una superficie similar a la del distrito de Ciutat Vella de Barcelona- cuentan con 13 y 15 repetidores, respectivamente. La menor densidad de antenas incrementa el margen de error de la geolocalización.


DOS AÑOS SIN DERECHO A LA INTIMIDAD

    Una excursión a Montserrat, una cena con amigas en la Barceloneta, una ruta en bicicleta por el delta del Ebro, la asistencia a una mezquita, un gimnasio o una asamblea vecinal en Benimaclet. Cualquier desplazamiento con un teléfono móvil en el bolsillo queda registrado y archivado. Para las policías, es interesante saber qué hacemos individualmente, pero aún lo es más saber qué hacemos colectivamente.

   El cruce de datos de diferentes usuarias de telefonía móvil supone una información valiosa. Decenas de puntos sobre un plano pueden indicar la celebración de una asamblea, una concentración, una reunión de la ejecutiva de una formación política, etcétera. El movimiento de los puntos -en confluencia o en dispersión- también añade información extra sobre un auto, sobre si empieza o finaliza, por ejemplo.

   Las compañías de telefonía pueden consultar los datos en tiempo real, pero también reconstruir nuestro pasado. La normativa europea ordena el almacenamiento de los archivos generados durante dos años. Si no son reclamados por ningún cuerpo policial, podrán ser destruidos. Si los datos son trasvasadas en los archivos policiales, en cambio, no se contempla una horquilla temporal obligatoria para su eliminación. Jazztel o Pepephone, compañías sin red de repetidores propia, no están exentas de este espionaje porque subarriendan los repetidores en las grandes operadoras. Una parte de los archivos con nuestra geolocalización también es almacenada por las compañías propietarias de las aplicaciones que tenemos instaladas en el teléfono móvil.

Fuente: La Directa