lunes, 24 de abril de 2017

AURICULARES QUE ESPIAN A SUS USUARIOS


                 La última fuente de espionaje la tenemos en una aplicación creada por Bose
para sus auriculares.

   Este fabricante tiene una app, que está disponible para Android y para iOS que tiene diversas utilidades, como actualizar el firmware de los auriculares o gestionar a qué dispositivos Bluetooth podemos conectarnos. La propia Bose recomienda en la caja de sus auriculares descargar la aplicación oficial de Bose para exprimir al máximo sus auriculares.

   Esa aplicación, aunque inofensiva a primera vista, escondía un oscuro secreto: escuchaba en segundo plano todo el contenido que los usuarios oían en sus móviles para descubrir hábitos de consumo, y vendía esos datos a terceros. Todo ello sin el consentimiento ni el conocimiento de los usuarios.
   Este hecho no ha pasado desapercibido por sus consumidores, los cuales han decidido denunciar al fabricante.

   Entre los modelos de auriculares Bose afectados incluidos en la demandan encontramos los QuietComfort 35, SoundSport Wireless, Sound Sport Pulse Wireless, QuietControl 30, SoundLink Around-Ear Wireless Headphones II, y SoundLink Color II.

   Bose Connect, la aplicación en concreto, creaba un historial detallado de cada usuario sobre el historial de archivos que escuchaba, así como sus hábitos. Este hecho no es algo trivial, ya que esto puede entender cómo es una persona, cuáles son sus puntos de vista, sus opiniones políticas, su religión, etc. Entre las empresas a las que se vendían los datos de los usuarios se encuentran algunas empresas de marketing como Sergment, sita en San Francisco. A pesar de que la aplicación era opcional, muchos usuarios optaron por instalarla para disfrutar de las mejoras que ofrecía.

   La demanda también exige a Bose que deje de realizar esta recopilación de datos de sus usuarios. Por tanto, si tenéis instalada la aplicación, os recomendamos que la desinstaléis de inmediato.


Fuente: ADSLzone



viernes, 31 de marzo de 2017

EL JUEGO "¿A QUE FAMOSO TE PARECES?" VULNERA TU PRIVACIDAD


            Se han puesto de moda los juegos virales de Facebook, y en este caso, a cambio de un selfie la aplicación nos devuelve la fotografía de un famoso al que se supone que nos parecemos físicamente. Pero en este intercambio, además, tenemos que autorizar a la app para que pueda tener acceso a información sobre nuestro perfil, con datos que son absolutamente innecesarios para lo que hace: que no es absolutamente nada.

   La app te devuelve un resultado pero no tiene nada que ver con la foto que envías, sino que sencillamente es aleatorio. Y mientras tanto, lo que sí hace es recibir tu nombre, foto de perfil, sexo, país, idioma, y en definitiva todo lo que tengamos puesto en nuestro perfil de Facebook y como ‘público’, que es prácticamente todo. Hay más datos, como por ejemplo sobre qué pulsamos me gusta, cuáles son nuestros amigos, e incluso algunas fotografías, y con estos datos se llevan a cabo campañas de marketing, como especifica la compañía en su política de privacidad, pero no se especifican más detalles.

   Entre los similares que están creados por la misma empresa está ‘Qué princesa de Disney eres’, ‘Quién te amará por siempre’ o ‘la forma de tus uñas revela tu personalidad’.

Fuente: ADSLZone



VERIZON INSTALARÁ ESPIAS EN SUS MOVILES ANDROID


  La EFF, Electronic Frontier Foundation, ha dado a conocer las nuevas intenciones del operador Verizon de instalar software espía en todos los teléfonos Android que venda él directamente. Este software será utilizado para estudiar los gustos y los intereses de los usuarios y, después, mostrar publicidad acorde a esos intereses.
             
   La aplicación espía se llama AppFlash y se integrará en el lanzador de aplicaciones y la herramienta de búsqueda en Internet. Además, el operador la instalará automáticamente en todos los dispositivos que venda como proveedor como parte del sistema Android para poder tener control total sobre el mismo.
   Al ser una aplicación del sistema, esta será muy complicada de eliminar y, además, si a esto le sumamos las dificultades que pone Google para encontrar aplicaciones que respeten la privacidad de los usuarios, esto es, si cabe, mucho más complicado.

   La EFF advierte que Verizon debería abandonar cuando antes sus planes de espionaje, aunque, al contrario de las recomendaciones de esta organización, el proveedor tiene pensado empezar en breve, a lo largo de las próximas semanas, a distribuir este spyware, siendo la primera en hacerlo y, por desgracia, seguro que no la última.

   Gracias a este software espía, la compañía puede ganar una gran cantidad de dinero en base a la publicidad, pues el número de teléfonos vendidos directamente por esta compañía es inmenso. Por ello, tampoco es muy descabellado pensado que esta idea llegue a otras compañías, incluso podrían llegar a España.

Fuente: RedesZone



viernes, 24 de marzo de 2017

OPERADORES AMERICANOS PODRÁN VENDER EL HISTORIAL DE NAVEGACIÓN SIN CONSENTIMIENTO


        Tras la última votación en el Congreso, por 50 votos sobre 48, los usuarios ya no tendrán que autorizar a los ISPs a la hora de vender o compartir datos de navegación web y otra información privada con empresas de publicidad y otras compañías.
           
   Según Ed Markey, senador por Massachusetts, con esta nueva regulación se podría acceder a información como detalles financieros o de salud, así como información sobre los niños. Los ISPs podrían con estas medidas "dibujar un mapa" de los hábitos de una familia y vendérselo a cualquiera que pueda sacarle provecho.

Esto es una mina de oro de datos, el Santo Grial, por así decir. No sorprende que los proveedores de banda ancha quieran poder vender esta información al mejor postor sin que los consumidores lo sepan o lo consientan. Y quieren recolectar y usar esta información sin ofrecer transparencia ni que se les demanden resposabilidades.

   Los lobbies de la comunicación y de la publicidad ya habían metido prisa para que las regulaciones de la FCC se revocasen. A través de la NCTA, algo así como una asociación de Internet y televisión, los lobbies dijeron lo siguiente:

   Apreciamos la acción del Senado para repeler las injustificadas reglas de la FCC que niegan a los consumidores una protección de su privacidad consistente y violan la neutralidad competitiva.


   Recordemos que Facebook, Twitter, Instagram, etc son empresas americanas, por lo que aunque en principio esta norma solo afecta (de momento) al territorio americano, también se hace extensible a sus empresas.

Fuente: Genbeta



miércoles, 8 de marzo de 2017

VAULT 7, LA MAYOR FILTRACION DE DOCUMENTOS DE LA CIA


                Vault 7 filtrado por wikileaks, es el mayor filtrado de información de la CIA de la historia. Extraída de un Centro de Ciberinteligencia en Langley (Virgina) supuestamente aislado y seguro, incluye en total 8761 documentos clasificados y las herramientas de hackeo utilizadas, como malware, virus, troyanos, exploits de tipo 0-day, RATs y otro malware.

   Los responsables son 5.000 hackers que durante años ha estado trabajando para la CIA, millones de líneas de código destinadas a convertir cualquier dispositivo doméstico en una herramienta de espionaje al servicio del Gobierno de EE.UU. y sus aliados, incluyendo iPhones de Apple, smartphones Android, vulnerabilidades en sistema operativo (Windows, OSx, Linux, routers) y hasta Smart TV Samsung, además de de evadir el cifrado de WhatsApp, Signal, Telegram, Wiebo, Confide, Cloackman, que en definitiva, pueden hacer tambalear nuestro "mundo" en las próximas semanas.

Más info: wikileaks



sábado, 4 de marzo de 2017

UN OSO DE PELUCHE EXPONE EN INTERNET 2 MILLONES DE CONVERSACIONES ENTRE PADRES E HIJOS


                       Los peluches de la marca Cloud Pets están pensados para que el niño no se sienta solo nunca: gracias a una aplicación para el móvil, los padres pueden grabar su voz y reproducirla a través del peluche.

   Parece divertido, pero no lo es tanto si tenemos en cuenta que más de dos millones de estas grabaciones circulan por Internet. Les acompañan 820.000 credenciales, los datos que los padres y madres utilizan para acceder a la app desde su smartphone y que incluyen nombre, apellidos, direcciones de correo, número de teléfono o nombre del niño.

   Troy Hunt, una de las eminencias mundiales en cuestión de ciberseguridad explica que las credenciales de los padres se almacenaban en una base de datos MongoDB protegida por bcrypt, un software de cifrado. Sin embargo, un gran número de ellas (millones) eran tan débiles que era muy fácil crackearlas pese a estar cifradas.

   La base de datos estaba mal configurada y mal protegida en el dominio que comunicaba directamente la app del móvil con los servidores de la compañía. Así que todas las conexiones entraban a la base de datos sin ningún tipo de autenticación previa.


Contraseñas de una letra

   La app para móvil se conecta a la web mReady y es la que contiene la base de datos MongoDB y que a su vez almacenaba los 2,2 millones de grabaciones o las fotos de perfil de las cuentas de los padres y sus hijos en un servidor de Amazon Cloud.
   La base de datos de MongoDB contenía otras dos bases de datos, cada una con cerca de 10 gigabytes de información.

   Desde Spiral Toys aseguran estar llevando a cabo una investigación interna. "Invalidamos inmediatamente todas las contraseñas de nuestros clientes para asegurarnos de que no se pueda acceder a esa información", explica Harold Chizick, un representante de la compañía. "Hasta donde sabemos, no podemos detectar ninguna brecha en nuestros mensajes ni en las imágenes ya que todos los datos estaban cifrados", continúa Chizick. Spiral Toys también ha pedido a sus clientes que aumenten la seguridad de sus contraseñas.

   Este caso se suma a la muñeca Carla, a otro oso de peluche de Fisher Price o las denuncias de las pésimas medidas seguridad de los servidores de la marca de juguetes VTech.

Fuente: El diario.es

domingo, 19 de febrero de 2017

RE CAPTCHA SABES QUE ERES HUMANO CON SOLO MARCAR UNA CASILLA


                      Desde que Google compró la empresa reCaptcha (para diferenciar humanos de bots en la red) en septiembre del 2009, sólo hace falta hacer click en una casilla para identificarte como humano y no escribir texto raro como antes.

   Google no ha desvelado los algoritmos que utiliza para identificarnos como humanos, pero se sabe parte de los datos que utilizan para hacerlo. En pocas palabras, Google cotillea qué has estado haciendo hasta pulsar sobre el recuadro, y eso es algo que ha preocupado a parte de la comunidad más concienciada con la privacidad.
   Para ello, el sistema de Google examina pistas no escritas de cada usuario, como la dirección IP o las cookies activas y con estos dos parámetros, el algoritmo de Google comprobará nuestro comportamiento a través de Internet. 

   Google también registra el movimiento de nuestro ratón para ver cómo nos comportamos cuando aparece el reCaptcha. Los bots suelen hacerlo de una manera automática, mientras que los humanos no solemos ir siempre derechos a la caja seleccionable.
   Google también tiene en cuenta otros parámetros que ha decidido mantener deliberadamente ocultos con la excusa de que si se supieran serían utilizados por los creadores de los bots para diseñar sus automatismos de manera que se saltasen fácilmente la seguridad. 

   Así pues, Google revisa las páginas que hemos visitado, cómo nos hemos comportado en ellas y el movimiento de nuestro propio ratón para saber si somos humanos, y aunque todo sea por un fin positivo, lo cierto es que recopilan una inmensa cantidad de datos sobre nosotros que las empresas online son capaces de registrar sin que lo sepamos, y esto hace sonar todas las alarmas de los defensores de la privacidad.
   Hace un par de años, varios investigadores aseguraron haber descifrado el código del nuevo reCaptcha de Google, y acusaron a la empresa del buscador de estar almacenando mucha más información sobre el comportamiento de los usuarios de la que decían. Dijeron también que aunque el sistema de seguridad no estaba anunciado como un producto de Google, hacía uso de sus cookies para registrar nuestros movimientos y también "estaba registrando la resolución y el tamaño de pantalla de los cibernautas, así como la hora, su idioma, los plug-ins que tienen instalados en el navegador navegador y todos los objetos de Javascript. También información CSS de la página en la que se está y varios movimientos táctiles o de ratón que realicemos".

   Entonces Google lo que realmente está haciendo es saber qué humano concreto somos mediante el entramado de cookies de la empresa del buscador. Algo que le permite tener unos perfiles más completos de nuestro comportamiento online gracias a una herramienta de seguridad.

Fuente: Genbeta 

viernes, 10 de febrero de 2017

SMART TV DE VIZIO ESPIABAN A SUS USUARIOS Y VENDÍAN LA INFORMACIÖN


                      Al fabricante norteamericano de televisores Vizio le saldrá muy caro espiar a sus usuarios. La agencia Federal de Comunicaciones de EE.UU. ha llegado a un acuerdo para que Vizio pague 2,2 millones de dólares por espiar a sus clientes de una forma tan invasiva, que cuesta creerlo.

   Sus Smart TV tenían activada una característica que era capaz de capturar lo que se muestra en el televisor segundo a segundo, ya fuese por su proveedor de televisión por cable, internet o mediante cualquier tipo de reproductor. Es decir, realizaba una captura de pantalla con lo que había en la pantalla directamente.

   Si veías una película esa información se enviaba a un servidor junto a tu dirección IP, también si veías un programa asiduamente o jugabas a un videojuego.

   Llevamos muchos años escuchando las supuestas bondades de las Smart TV por parte de los fabricantes. Estos televisores conectados a internet tienen aplicaciones y servicios extras que, según ellos, hacen ver canales y shows más interesante. Pero una de esas funciones es recopilar datos sobre lo que haces para después crear perfiles y venderlos a redes de publicidad. Vizio vendía estos datos a empresas de publicidad, incluyendo direcciones IP que permite identificar al usuario directamente.
   Si bien no se mostraba publicidad en el televisor como en otros fabricantes, con la IP y la información de lo que ves, estas redes de publicidad pueden crear mejores perfiles para mostrarte anuncios más relacionados con lo que consumes.

   Vizio falló en informar claramente a sus clientes o incluso conseguir el permiso directo de los mismos. Actualizó televisores antiguos con esta característica para llegar a más clientes.

   Este caso está sirviendo como aviso a otros fabricantes, muchos disponen de servicios similares. ¿Tiene tu televisor una función de seguimiento? Depende de qué marca, pero deberías revisar bien en los ajustes del televisor, bajo alguna opción similar a “Configuración de privacidad” si tu televisor está enviando información personal sobre tus hábitos. También suelen esconderse bajo una opción de “estadísticas anónimas” para mejorar sus servicios.

 Fuente: 20minutos

miércoles, 11 de enero de 2017

ADOBE ACROBAT TE ESPIA A TRAVÉS DE CHROME


                     La última versión del software de autoactualización que se instala con Adobe Acrobat Reader DC instala una extensión de Chrome, así como la solución de seguridad de Intel True Key y McAfee Security Scan Plus si no las desmarcamos cuando descargamos el programa desde la página oficial. Por desgracia, la extensión de Chrome no se puede deseleccionar en el proceso de instalación, y ésta se instala automáticamente.

   Google Chrome tiene un mecanismo de protección para estos casos, donde el navegador evita que una extensión instalada se active de manera predeterminada si nosotros no lo hemos hecho manualmente. El navegador muestra un aviso de que se ha añadido la extensión llamada Adobe Acrobat, así como un listado de todos los permisos que solicita la extensión, que no son pocos:
  • Leer y modificar todos los datos de los sitios web que visites.
  • Administrar tus descargar.
  • Comunicarse con aplicaciones nativas cooperativas.

   Al instalarse la extensión, se abre una web de Adobe donde se muestra lo que la extensión puede hacer en el navegador, como:
  • Transformar páginas web en archivos PDF, guardando la misma apariencia de la web que estamos viendo con el mismo estilo, forma y diseño.
  • Cambiar de ver PDF en Chrome a verlos en el programa de escritorio de Adobe
  • Convertir y combinar archivos PDF desde el propio navegador.

   Además de esto, Adobe Acrobat se convierte en el lector de PDF predeterminado del navegador, sustituyendo al de Google, que es más sencillo y directo que el Acrobat.

 

Telemetría espía de Adobe Acrobat en Chrome


   Pero lo peor de todo es que en el mensaje de alerta cuando se instala la extensión dice explícitamente que: ‘Con la instalación de esta extensión, das permiso para compartir la información de cómo usas la aplicación con Adobe’. Los datos se recopilan de manera anónima, y afirman que sólo son referidos a la versión del navegador y de la versión de Acrobat instalada.

   La opción viene activada por defecto, y se puede desactivar. Si queremos tener instalada aun así la extensión, pero queremos desactivar la telemetría, simplemente hacemos click derecho en el icono de la extensión y vamos a opciones (podemos hacerlo también desde el gestor de extensiones). Ahí nos sale el mensaje de permitir a Adobe Acrobat enviar datos anónimos sobre el uso del programa con el objetivo de mejorar el producto, y tan sólo desactivamos el icono de verificación y le damos a guardar para asegurarnos de que se guarden los ajustes.

Fuente: ADSLZONE

 

viernes, 23 de diciembre de 2016

LAS COSAS QUE WHATSAPP SABE DE TI QUE TU IGNORAS


            Ya lo avisa en los términos y condiciones que aceptamos al instalar Whatsapp. Podríamos llevarnos alguna sorpresa al descubrir qué tipo de información estamos dejando al descubierto.

   No sólo accede a tu listado de contactos y agenda telefónica, como podías imaginar. De hecho esto lo hace de forma periódica para actualizarse. Con ello, recopila nombres, direcciones de domicilios o correos electrónicos. Pero además, Whatsapp puede saber qué páginas visitas con tu navegador. Para ello se basta con las 'cookies' registradas en tu dispositivo.

   Cada vez que navegas por internet a través de tu navegador, Whatsapp recopila información como tu IP, qué navegador usas, páginas que visitas, cuándo y en qué orden lo hiciste.

   Sobre tu actividad en la propia app, recopila tus fotos de perfil, los archivos que compartes y, en general, toda la información sobre tu estado, algo a lo que al instalar la app supone que tiene derecho a usar, reproducir, distribuir y preparar trabajos. Esto quiere decir, por ejemplo, que Whatsapp podría usar tu foto de perfil.
   Whatsapp guarda de forma temporal en sus servidores fotos, vídeos, contactos y ubicaciones que hayas enviado a través de la aplicación, así que da igual si el tráfico va cifrado o no.

   En fin, un rastreador de nuestra privacidad en potencia.


Fuente: 20 minutos