Mostrando entradas con la etiqueta SMS. Mostrar todas las entradas
Mostrando entradas con la etiqueta SMS. Mostrar todas las entradas

miércoles, 5 de febrero de 2014

Telegram, alternativa de Whatsapp crece en España a un ritmo de 150.000 usuarios al día!

Telegram, alternativa de Whatsapp crece en España a un ritmo de 150.000 usuarios al día
Ayer martes, 4 de febrero, España se despertaba con Telegram en el puesto número uno de las aplicaciones gratis más descargadas en la App Store. La historia de Telegram y su muy reciente popularización son curiosas: un nuevo (pero no tan nuevo) startup encabezado por Pavel Durov, emprendedor mejor conocido por ser el fundador de VK, la red social más popular de Rusia.

Telegram apunta a competir contra WhatsApp atacando tres de sus puntos más débiles: mucha mayor seguridad, más y mejores herramientas para asegurar la privacidad de los usuarios y una plataforma open source con API (bien documentado) que permite la creación de clientes multiplataforma (inclusive no oficiales como ya sucede con la versión para OS X, Windows Phone o web.

Puede ser un golpe de suerte, puede ser que las ofertas de seguridad o de activar la auto-destrucción de mensajes, su flexibilidad o que es gratuito hayan sido motivos suficientes para calar en las preferencias de los usuarios pero estos días Telegram está creciendo y muy rápido.

En una conversación con Pavel Durov nos reveló datos sumamente interesantes. En España, el crecimiento de Telegram es vertiginoso: 150 mil usuarios nuevos cada día. En el caso de Latinoamérica, el ritmo también se está acelerando notablemente pero a menor medida: 20 mil usuarios nuevos al día, siendo México, Argentina, Colombia y Chile los países más importantes en número de usuarios de la región.
La eterna competencia a WhatsApp

Estos días parece ser que Telegram se perfila como la “aplicación alternativa a WhatsApp”, un puesto que hasta hace poco parecía ocuparlo LINE. En el mundo de la tecnología los gigantes tienen pies de barro y quien era un rey hoy será un desconocido mañana.

Siendo realistas, destronar a WhatsApp como la aplicación de mensajería en dispositivos móviles parece ser muy difícil, al menos durante los próximos 3 años. Sobre todo considerando que por sus redes circulan 50 mil millones de mensajes diarios y tienen más de 400 millones de usuarios activos.

Pero WhatsApp necesita que le compitan, necesita tener a alguien cerca que haga trabajar a la compañía y esforzarse en ofrecer un mejor producto, en hacer que su servicio sea más seguro, en dar alternativas para mantener la privacidad. Eso hoy no existe realmente (podemos decir que el único competidor real es el SMS). ¿Telegram se perfila como una de las alternativas? Sí. No es perfecto, tiene fallos y le hacen falta muchas mejoras. Es posible que en un año ya nadie lo recuerde, pero de mantener y aumentar esos ritmos de crecimiento podríamos estar frente a un verdadero candidato para ser esa competencia que tanto se necesitaba.

Alt1040

sábado, 25 de enero de 2014

WhatsApp Falso Contacto; FACUA denuncia a cuatro empresas dedicadas al #fraudeSMS

Ante la AEPD, la Setsi y autoridades autonómicas de consumo

FACUA denuncia a cuatro empresas dedicadas al #fraudeSMS

Comercial Polindus 21, Arabbesko Madrileña e Hispano Televisión y Telefonía se suman a Iebolina Tradicional, de la cual alertó previamente a las autoridades la asociación.

FACUA-Consumidores en Acción ha denunciado a cuatro empresas por cometer fraudes masivos al enviar mensajes SMS a los usuarios en los que simulan ser conocidos que quieren ponerse en contacto con los receptores por WhatsApp o Facebook, o en los que alertan de falsos mensajes dejados en el buzón de voz.
La asociación denunció hace unos días a la empresa Iebolina Tradicional SL por enviar un SMS a numerosos usuarios desde el número 25568 en el que incita a responder al consumidor al simular ser un contacto de WhatsApp.
Ahora, FACUA ha ampliado sus actuaciones contra este tipo de fraudes y ha denunciado también a las empresas Comercial Polindus 21 SL, Arabbesko Madrileña SL e Hispano Televisión y Telefonía SL. La asociación está dando a conocer esta campaña a través de las redes sociales con el hashtag#fraudeSMS.


Las denuncias han sido presentadas ante la Secretaría de Estado de las Telecomunicaciones y para la Sociedad de la Información (Setsi) y las autoridades de consumo de varias comunidades autónomas al considerar que incurre en un fraude de publicidad engañosa; así como ante la Agencia Española de Protección de Datos.
Supuestos conocidos que contactan por las redes sociales
La empresa Comercial Polindus 21 SL envía desde los números 27407, 25414, 25658 y 27140 mensajes de texto fraudulentos a los consumidores como los siguientes: "tienes internet? porque no se si te llegan los mensajes""Estoy intentando localizarte en el facebook, es que no tienes? Como podria hablar contigo?", o incluso "Te vi en el facebook. Espero q no te moleste q te hable. Tienes whatsapp ? Te puedo agregar asi no gasto por aqui? (publi, 1,45E, Polindus,CAC 902001315)".
Este último mensaje es el mismo que envía Arabbesko Madrileña SL desde el contacto 25388 en el que se hacen pasar por alguien conocido por el usuario, al que supuestamente han visto en las redes sociales.
También incitan a llamar a servicios de números de abonado
FACUA ha detectado la práctica utilizada por la empresa Hispano Televisión y Telefonía SL, a través de la cual se valen de un mensaje SMS para llevar al usuario a llamar al 11861, un servicio de números de abonado.
"Aviso urgente: Tiene 3 mensajes muy muy urgentes retenidos, recibidos hoy a las 10.18 si desea escucharlos llame 11861 le informaremos (publirm.1.51rf1.8". Éste es el mensaje con el que incitan al consumidor a caer en el fraude, simulando ser el buzón de voz del usuario.
Con estas prácticas, las empresas provocan con su SMS que la operadora de telecomunicaciones cargue al usuario elevadas cantidades en el recibo de su teléfono, al tratarse de un servicio de SMS Premium o servicio de números de abonado y no de un teléfono móvil convencional.
Sanciones proporcionales al fraude
FACUA pide a las autoridades competentes en materia de consumo que realicen las diligencias oportunas para instar al cese de estas prácticas y evitar que personas inducidas por estos engaños puedan verse perjudicadas económicamente. Asimismo, insta a aplicar las sanciones proporcionales a la dimensión de los fraudes cometidos por erstas empresas.
La asociación recuerda que la Ley 3/1991, de 10 de enero, de Competencia Desleal, indica en su artículo 5º que "se considera desleal por engañosa cualquier conducta que contenga información falsa o información que, aun siendo veraz, por su contenido o presentación induzca o pueda inducir a error a los destinatarios, siendo susceptible de alterar su comportamiento económico, siempre que incida sobre alguno de los siguientes aspectos…", entre los que se mencionan las características principales del bien o servicio o el precio o su modo de fijación.
FACUA recomienda a los usuarios que hayan contestado a estos mensajes que exijan a su compañía de móvil que no les cargue su coste y presenten sendas denuncias ante la Oficina de Atención al Usuario de Telecomunicaciones del Ministerio de Industria y la autoridad de consumo de su comunidad autónoma.

sábado, 18 de enero de 2014

Estudio revela graves fallos en las apps de banca para iOS

Estudio revela graves fallos en las apps de banca para iOS
Casi todos los bancos hoy en día, por no decir todos, cuentan con apps para el sistema operativo iOS que permita a sus clientes gestionar sus cuentas desde terminales iPhone o iPad. Con 40 de las apps, pertenencientes todas ellas a bancos del Top 60 mundial, el investigador Ariel Sánchez, de la conocida empresa consultora en seguridad informática IOActive, decidió hacer un estudio mirando la calidad y seguridad de las mismas. Las apps fueron elegidas de bancos distribuidos geográficamente por todo el mundo, tal y como se puede ver en este gráfico.


Figura 1: Distribución de los bancos dueños de las apps auditados en este estudio
En solo 40 horas de trabajo, probando una serie de tests de seguridad orientados a validar la seguridad únicamente del código del cliente, es decir, sin mirar ni probar nada en el lado del servidor. Para las pruebas se utilizaron las herramientas ootol, el popular Burp Pro y conexiones SSH al terminal con jailbreak sobre el que se corrieron las apps. El resultado del número de bugs encontrados está recogido en la siguiente gráfica.
Figura 2: Resumen de vulnerabilidades encontradas en las apps
Según se publica en los resultados, algunos datos arrojan apps peligrosas:
- 40 % de las apps no validan la autenticidad del certificado del servidor: Es decir, que no hacen las validaciones oportunas para comprobar que es el correcto, como podría ser hacer un uso de Certificate Pinning lo que dificultaría la posibilidad de hacer ataques Man in the middle. Esto es algo que en el pasado le ocurrió a la propia app de Paypal para iOS.

- 90 % de las apps contienen links en las UIWebViews que no van bajo SSL: lo que permite interceptación de datos e inyección de comandos JavaScript/HTML en el cliente para hacer ataques que permitan robar datos e incluso enviar mensajes SMS o e-mails desde el terminal.

Figura 3: Códigos JavaScript/HTML inyectados bajo un ataque man in the middle
Entre otros ataques, por supuesto está como se ve en la imagen superior la posibilidad de inyectar un falso formulario de login que haga phishing a través de la UIWebView para robar las credenciales. El formulario de este ejemplo es el siguiente código inyectado.
Figura 4: Código inyectado para hacer el robo de credenciales con un falso login
- El 70 % de las apps no tenían una autenticación de segundo factor disponible: En estos casos hace referencia a que los usuarios se pudieran autenticar con tokens RSA, validación con mensajes enviados por SMS o el uso de alguna tecnología similar a Latch para aprobar si la cuenta está activa o desactivada - puedes probarlo en el banco de pruebas Nevele Bank -.

- Ficheros de log con información sensible: La mayoría de los ficheros de log cuando se produce un crash de la app contenían información sensible filtrada que podrían ayudar a un creador de exploits a preparar un 0day contra esa app en el cliente en un esquema de ataqueAPT client-side.

Figura 5: Informe de crash con información leakeada
A esto hay unir que menos del 20 % de las apps no tenían activadas las opciones de Position Independent Executable (PIE) y Stack Smashing Protection que ayudarían a dificultad la creación de exploits consistentes.
- Uso incorrecto de información de debugging en el ASL: También la mayoría de las appshacían el uso abusivo de datos al Apple System Log, dando como resultado fugas de información que podrían ser accedidas por otras apps dentro del mismo terminal.
En una segunda parte del estudio se hizo un análisis estático de las apps utilizando las herramientas de ingeniería inversa como gdb, IDA Pro, Clutch o IPCU, pudiendo sacar datos más que jugosos de cómo están construidas algunas apps, como pueden ser los siguientes:

- Credenciales de desarrollo hardcoded en el código: En una app se pudo acceder a un usuario y contraseña utilizado en proceso de desarrollo de la app que se había quedado en la compilación.

Figura 6: Credenciales usadas en el desarrollo de la app almacenadas en el código

- Fuga de información de infraestructura: En muchas apps era posible conocer la estructura del sitio del servidor sólo con analizar el código, donde se puede acceder a URLs internas de la organización escritas en él.
Figura 7: Información de URLs de las apps

- Fugas de informaciones menores: También algunas apps contenían información de los servidores internos utilizados y rutas de ficheros de los equipos de los desarrolladores.
Figura 8: Direcciones IP internas y rutas locales de usuarios desarrolladores

Por último, muchas de las apps hacen uso de almacenamiento inseguro de información, algunas de ellas en bases de datos SQLite sin cifrar que permiten acceder a datos de las cuentas de los clientes de las apps de forma muy sencilla.

Figura 9: Bases de datos SQLite con información sensible sin cifrar

Hay que recordar que el uso de bases de datos SQLite puede llevar a que mucha de la información que de ellas se borra pueda ser recuperado por servicios como Recover Messagesque es capaz de localizar las páginas borradas y recomponer los datos para extraer qué registros fueron borrados de cualquier base de datos SQLite.