miércoles, 24 de octubre de 2018

SIGNAL HA ESTADO GUARDANDO LOS CHATS Y LOS DATOS DE LOS USUARIOS SIN CIFRAR


         Aunque lo relacionado con la seguridad de las comunicaciones es cierto, la verdad es que esta aplicación tiene graves debilidades por otros lados, y es que ha estado poniendo seriamente en peligro la privacidad de los usuarios al guardar sus chats sin cifrar en el disco duro.

   Signal comenzó a funcionar inicialmente en dispositivos móviles Android y iOS, aunque poco a poco fue lanzando otros clientes para que los usuarios pudieran utilizar esta aplicación desde cualquier sitio, como, por ejemplo, desde el ordenador. La versión de PC de esta herramienta de mensajería llegó en forma de extensión para Chrome, aunque desde hace un año existe también una versión de escritorio convencional que no depende del navegador.

   A día de hoy la versión de Signal para Google Chrome está obsoleta y la compañía la hará caducar en un mes. Por ello, esta herramienta está ofreciendo a los usuarios la posibilidad de actualizar a la versión de escritorio guardando todos los chats y todos los datos intercambiados a través de la aplicación. Y es aquí donde ocurre todo.
   Para poder copiar los datos de la versión de Google Chrome a la versión de escritorio de esta herramienta de mensajería la herramienta extrae los datos de la carpeta de local de Chrome y los copia a la nueva carpeta de la versión de escritorio, importándolos así en esta versión y permitiendo a los usuarios seguir utilizando estos archivos.

   Signal en ningún momento debería descifrar los datos de los usuarios (ya que este cifrado es una de sus principales virtudes), ni siquiera para un proceso de actualización. Y mucho menos debería guardarlos de nuevo sin cifrar en nuestro disco duro.
   Desde luego esto es un despiste muy grave que, sin duda, a más de uno le hará replantearse la seguridad de esta aplicación. Los datos copiados de la versión de Chrome a la versión de escritorio de Signal se guardan en plano en el disco duro, sin ningún tipo de cifrado o seguridad.

LAS APLICACIONES DE TU MÓVIL PUEDEN RASTREARTE INCLUSO DESPUÉS DE DESINSTALADAS



       Normalmente cuando eliminamos una aplicación esta desaparece de nuestro dispositivo y dejamos de saber nada de ella, sin embargo, un reciente estudio acaba de demostrar que, probablemente, esto no sea así, sino que es posible que algunas aplicaciones puedan seguir controlando nuestros dispositivos incluso después de eliminadas.

   Las notificaciones push son una función de los sistemas operativos móviles que permiten a los desarrolladores actualizar las aplicaciones en segundo plano sin que los usuarios vean avisos en sus smartphones y enviar avisos a los usuarios cuando tengan notificaciones pendientes incluso antes de que la aplicación como tal se haya actualizado en segundo plano.

   Las notificaciones push son muy útiles, no podemos negarlo. Sin embargo, un reciente estudio de Bloomberg acaba de demostrar cómo muchos desarrolladores se aprovechan de estas notificaciones para controlar los smartphones de los usuarios y saber si una aplicación está instalada o no. Esto es posible dado que cada smartphone cuenta con un ID único, por lo que si se intenta enviar una notificación push a este ID (como un ping) para controlar una determinada aplicación y esta notificación no se puede entregar implica que la app ha sido borrada del sistema.

sábado, 6 de octubre de 2018

ESTOS SON LOS DATOS QUE LAS APLICACIONES INFANTILES MÁS POPULARES RECOPILAN DE TUS HIJOS


    ¿Te imaginas que una aplicación conoce en todo momento dónde está tu hijo? ¿Y si utiliza la cámara para saber dónde dirige la mirada cuando se divierte con su juego favorito? ¿O el micrófono para grabar esas reacciones? Imagínate que encima comparte estos datos con terceros. La mitad de las aplicaciones infantiles podría estar enviando datos de los menores a otras empresas, según un estudio publicado en mayo de 2018.

   Los investigadores del International Computer Science Institute (ICSI) de la Universidad de Berkeley analizaron 5.855 apps de Android para niños y descubrieron que el 57% vulneraba su privacidad, según la ley federal que protege a los menores en Estados Unidos, la Children’s Online Privacy Protection Act (COPPA). Xataka ha analizado las 20 aplicaciones infantiles más populares —10 de App Store y 10 de Play Store— para comprobar qué datos recopilan y qué uso hacen de ellos.

   A las empresas o desarrolladores de apps les interesa recabar datos de niños “para obtener un perfil exacto de los menores porque ellos son los próximos demandantes de contenidos y aplicaciones”, según afirma el letrado Efrén Santos de ICEF Consultores, un despacho de abogados expertos en nuevas tecnologías y protección de datos. “Especialmente, los gustos de navegación, ubicación, tiempo de conexión, tipo de contenidos, cómo chatean o cómo y cuándo responden a contenidos”, sostiene.

   Tanto Apple como Google cuentan con un apartado para niños dentro de sus tiendas. “Revisamos cada aplicación para asegurarnos de que hace lo que dice que hace”, explica la compañía de Cupertino en su propia web. En la categoría “Niños” de App Store, creada en 2013, los padres pueden escoger un rango de edad, con el fin de que sus hijos “solo puedan comprar o descargar las apps apropiadas para ellos”. Las 10 aplicaciones gratuitas más populares de la tienda de Apple son Lingokids, Budge World, Youtube Kinds, TinyTap, Epic!, RTVE Clan, myABCKit: aprender a leer, Quiver- 3D coloring app, Piano juego de niños y niñas y PlayKids.

   En España, desde el pasado 25 de mayo los niños se encuentran amparados por el Reglamento General de Protección de Datos (RGPD). El RGPD requiere que los desarrolladores informen a los niños y a sus padres sobre el tratamiento de sus datos personales en un lenguaje “claro, sencillo y fácil de entender para su edad”, según sostiene Piña. Sin embargo, entre las 20 aplicaciones infantiles más populares, hay varias que no tienen la política de privacidad traducida al español. Es el caso de Lingokids, una app para estudiantes de entre 2 y 8 años para aprender inglés, o de Budge World, una aplicación con juegos de la Barbie, Hello Kitty o Caillou, cuya política de privacidad solo está disponible en francés y en inglés. Además, algunas aplicaciones no son precisas a la hora de explicar qué datos recopilan y con qué fines.

   Entre los datos personales recopilados por estas aplicaciones, pueden estar el nombre, la ubicación, el idioma o la edad del menor. El principio de minimización establece que una aplicación solo puede recopilar los datos necesarios para funcionar adecuadamente.
   La recopilación de todos estos datos por parte de compañías es peligrosa por el uso posterior que pueden hacer de esta información personal, según sostiene Piña. “Siendo un menor, el titular de la información personal recogida y cedida por ‘x’ compañía que recopila sus datos y pueda ‘venderlos’ a un tercero, es previsible que llegue a ser objeto de comportamientos dirigidos a atentar contra su integridad moral e incluso física”, explica la coordinadora de la Comisión de Menores de la Asociación Profesional Española de Privacidad.      

Más info: Xataka

viernes, 5 de octubre de 2018

DATOS DE FACEBOOK A LA VENTA EN DEEP WEB


       La semana pasada, Facebook, y otras plataformas similares, se vieron afectadas por un grave fallo de seguridad descubierto por piratas informáticos que permitió a estos piratas robar los datos de más de 50 millones de usuarios mediante los tokens de acceso. A diferencia de lo que ocurre cuando la vulnerabilidad la descubren investigadores de seguridad, esta vez los datos han caído en manos de piratas informáticos, por lo que, desde hace varios días, se están vendiendo en la Deep Web al mejor postor, poniendo, una vez más, precio a nuestra privacidad.

   Tal como muestra el medio Independent, los piratas informáticos tras el hackeo de Facebook ya están haciendo negocio con las cuentas de los 50 millones de usuarios robadas. En la Deep Web ya están a la venta los tokens de las cuentas que permitirían acceder a las cuentas de otras personas, tokens que se pueden comprar por poco más de 3 dólares, aunque hay algunas cuentas más relevantes que tienen un precio algo superior, en torno a los 12 dólares.

   Para comprarlas debemos pagar utilizando criptomonedas semi-anónimas, como Bitcoin o Bitcoin Cash.
   Si estas cuentas se vendieran individualmente, los piratas informáticos podrían hacerse fácilmente con una cantidad de dinero entre 150 millones y 600 millones de dólares, según el precio de los tokens de las cuentas. De todas formas, es probable que ya estén a la venta "packs" de tokens más baratos que rebajarían el valor final del robo.

   De momento, los máximos responsables de Facebook aseguran no saber quién se encuentra tras este ataque informático, aunque están investigando para poder recopilar la mayor información posible, información que les ayude a identificar al atacante.

   Este robo de datos puede salirle caro a Facebook (aunque, como siempre, seguramente no sea así). Si tomamos literalmente la nueva ley de protección de datos europea, la GDPR, por no proteger correctamente los datos de los usuarios Facebook podría ser sancionado con una multa de 1630 millones de dólares, el 4% de los ingresos globales anuales de la compañía.

Fuente: Segu info

 

viernes, 28 de septiembre de 2018

UNA PRUEBA DEMUESTRA QUE FACEBOOK COMPARTE TU "PERFIL SOMBRA" CON ANUNCIANTES


             Desde hace unos años ya conocemos la existencia de los perfiles sombra, una práctica con la que guardan datos de usuario que no se han compartido con la red social. Seguro que más de una vez te has quedado asombrado con la publicidad tan "acertada" que te muestra Facebook o Instagram.

   Kashmir Hill escribe en Gizmodo sobre una experiencia que ha tenido con respecto a los perfiles sombra, después de Alan Mislove (un profesor en ciencias de la computación) contactara con ella.

¿Diste tu teléfono para activar la verificación en dos pasos?

   Si en algún momento diste tu número de teléfono para activar la verificación en dos pasos, o si un amigo utilizó su agenda (en la que se encuentran tus datos) para encontrar a conocidos, todos esos datos pueden acabar en los perfiles sombra. Las pruebas de Hill y Mislove demuestran que los anunciantes pueden ver esas capas ocultas de información para entregar la publicidad adecuada a las personas adecuadas.
   Lo único que tienen que hacer es introducir los números de teléfono o emails que han recopilado mediante Facebook, datos que muchas veces damos en tiendas online, encuestas, etc. sin saber realmente si acabarán siendo utilizados para otros fines.
   A esta funcionalidad, Facebook la llama "público personalizado", permitiendo a los anunciantes llegar a usuarios que ya saben que están interesados en sus productos (si has comprado algo para ellos antes, etc.).
   Lo que es irónico de esta situación es pensar que tu has proporcionado tu número de teléfono para aumentar la seguridad de tu cuenta (verificación en dos pasos), y al final esos datos acaben siendo utilizados para otros fines. Y, lo peor de todo, que no lo sepas.

   Facebook no ha negado estas acusaciones, y un portavoz declaró a Gizmodo que "resumimos la información que recibimos y la utilizamos para utilizar en publicidad. Otorgamos a las personas el control sobre su experiencia publicitaria, incluido el público personalizado, a través de sus preferencias publicitarias".

Lo que queda claro es que Facebook no es del todo transparente acerca de los fines con los que utilizan los datos que están disponibles públicamente en tu perfil.

Fuente: Genbeta


LAS PÁGINAS WEB ESTÁN USANDO LOS SENSORES DE TU MÓVIL PARA ESPIARTE


         Cuando instalamos una aplicación, se nos muestran los permisos a los que quiere tener acceso para poder decidir si queremos o no instalarla. En el caso de que requieran acceso a sensores del móvil, se especifica claramente, como ocurre en las aplicaciones de monitorización de actividad deportiva para contar los pasos. Sin embargo, estas reglas no se aplican a las versiones móviles de las páginas web según un equipo de investigadores de varias universidades estadounidenses.

   Estas páginas web pueden acceder a sensores sin notificarnos y sin permisos por “culpa” de los navegadores. Estos navegadores tienen permiso para acceder a los sensores para funciones como rotar una web cuando ponemos el móvil en horizontal. Sin embargo, no se controla cómo pueden acceder las webs a esos sensores, y pueden acceder como quieran. Y han descubierto que hay miles de páginas haciéndolo.
   Cuando entras a versiones web de servicios como Google Maps o Facebook, se nos avisa de que quieren acceder a nuestra ubicación, y podemos denegarlo o no el permiso. Sin embargo, con los sensores de movimiento, luminosidad y proximidad eso no ocurre al no haber una infraestructura de permisos en los navegadores.

GENERAL MOTORS SABRA QUE ESCUCHAN SUS CONDUCTORES


     General Motors, una de las empresas más grandes de la industria del automóvil, ha encontrado un nuevo mercado del que sacar partido con la venta de sus coches: el de la publicidad. La compañía ha comenzado a monitorizar que escuchan en la radio los conductores con un coche con conectividad LTE, eso sí, con previo permiso. Las cookies pasan del navegador al reproductor del coche.
    Desde noviembre de 2017 hasta enero de este año, la empresa recolectó los datos y hábitos de consumo de 90.000 de sus coches a lo largo y ancho de Estados Unidos. En una conferencia de la Asociación de Anunciantes Nacionales de Estados Unidos a principios de esta semana, el director de transformación digital global en General Motors, Saejin Park, comentó este tema. Están buscando "la forma de conectar la industria de la radio y la del automóvil".

viernes, 21 de septiembre de 2018

GOOGLE SIGUE PERMITIENDO QUE TERCEROS ESCANEEN NUESTROS CORREOS EN GMAIL


      Durante años Google escaneó nuestros correos electrónicos en Gmail para, entre otras cosas, mejorar la personalización de su publicidad contextual o mejorar el comportamiento del filtro de spam. En junio de 2017 prometían que dejarían de hacerlo, pero esas prácticas aún se permiten si las hacen terceras partes.

   Es lo que ya revelaron en The Wall Street Journal este verano, pero ahora a esa investigación se le une la confirmación oficial de Google, que explica en una carta a diversos senadores en Estados Unidos cómo y por qué algunas empresas tienen acceso al escaneo de nuestros correos.

El usuario sigue teniendo el control, destacan en Google

   Susan Molinari, una de las responsables de esa gestión en Google, explicaba cómo "los desarrolladores pueden compartir datos con terceras partes en tanto en cuanto sean transparentes con los usuarios acerca de cómo se usan esos datos".

   Esa política afecta a los 1.400 millones de usuarios de Gmail, el servicio de correo web que permiten que desarrolladores de terceras partes integren sus servicios en esta plataforma. Así, uno puede tener en su correo widgets que expandan las opciones del servicio de correo y por ejemplo añadan opciones a la hora de gestionar viajes que tenemos en el futuro o soluciones empresariales como CRMs.

   En Google indican que "la política de privacidad está disponible para que los usuarios la revisen antes de decidir si quieren o no dar acceso a esa opción". El control sobre esas opciones de privacidad se puede modificar en Google Account.

UN ARCHIVO RECOPILA TUS DATOS DESDE WINDOWS 8


         Windows 8, y sobre todo Windows 10, no han sido versiones de Windows del agrado de los usuarios en cuanto a lo que privacidad se refiere. Sin embargo, además de los datos que ya se sabe que recopila Microsoft en sus sistemas operativos, puede que haya un archivo que hace que nuestra privacidad sea incluso aún mucho menor: WaitList.dat.

   No es la primera vez que los investigadores de seguridad nos hablan de este archivo, y es que desde 2016 ya se pudo ver cómo este fichero es responsable de recopilar una inmensa cantidad de datos sensibles, de todo tipo, de los ordenadores de los usuarios, aunque en su día no se le dio la importancia que se merecía. Este archivo recopila datos tan sensibles como las contraseñas o los datos de correo de los usuarios con la ayuda de Windows Search Indexer.

   Dos años más tarde sigue recopilando la misma cantidad de información en las últimas versiones de Windows 10. Además, este archivo guarda fragmentos del texto de los correos y los documentos reconocidos, necesarios para mejorar el reconocimiento, incluso cuando los fragmentos originales se han eliminado del sistema.

   En un principio, los datos que recopila este archivo no son enviados a Microsoft, pero nuestra privacidad queda muy comprometida a raíz de él ya que, por ejemplo, es posible que un pirata informático se haga con este archivo para poder analizarlo y extraer datos importantes de él, como por ejemplo textos de nuestros correos electrónicos e incluso nuestras contraseñas.

Cómo podemos evitar que WaitList.dat recopile nuestros datos en Windows

   WaitList.dat es un archivo relacionado con los sistemas de reconocimiento de escritura, por lo que, aunque el archivo estará siempre en Windows, ya que forma parte del sistema operativo, si tenemos estos servicios desactivados no supondrá ningún peligro para nuestra privacidad. Además, debemos tener en cuenta que el archivo WaitList.dat, en un principio, solo funciona en los ordenadores que cuentan con una pantalla táctil o con un stylus conectado para escritura a mano alzada, y supone un peligro aún mayor para aquellos que activen la función de reconocimiento de escritura a mano que transcribe los garabatos de la pantalla a texto.

Podemos comprobar si este archivo está recopilando nuestros datos comprobando su existencia en el siguiente directorio:

C:\Users\%User%\AppData\Local\Microsoft\InputPersonalization\TextHarvester\WaitList

Si no tenemos este archivo en este directorio, o directamente no tenemos una pantalla táctil ni un panel de entrada de escritura a mano, entonces no tenemos de qué preocuparnos. En caso de que este archivo esté recopilando nuestra información, la mejor forma de evitarlo es desactivando manualmente todo lo relacionado con la escritura manual.

Fuente: RedesZone


lunes, 17 de septiembre de 2018

TU TV PUEDE ESPIARTE SIN QUE LO SEPAS MEDIANTE SAMBA TV


           Samba TV es un controvertido servicio de televisión integrado en muchos televisores con Android TV.

Lo que nos vende es su capacidad de mejorar nuestra experiencia cuando vemos la televisión y lo hace monitorizando qué contenidos solemos ver para proponernos otros programas del mismo tipo que en principio podrían encajar bien en nuestras preferencias.Pero en realidad Samba TV es una plataforma de anuncios multipantalla. Esto significa que no solo es capaz de identificar qué estamos viendo en nuestro televisor; también puede determinar cuántos dispositivos tenemos conectados a la red de nuestra casa con el objetivo de enviarles la publicidad que mejor encaja con nuestra personalidad a partir del análisis de los contenidos que solemos reproducir en nuestro televisor.

A pesar de que los responsables de Samba TV argumentan que su servicio nos propone una experiencia más satisfactoria capaz de extenderse a varios de nuestros dispositivos, en realidad es evidente que han creado una red publicitaria gigantesca diseñada para recabar información acerca de los usuarios y compartirla con un amplio abanico de anunciantes.