Categories: Seguridad

Un fallo de seguridad de Apple puede revelar contraseñas

Un grupo de seis investigadores de la Universidad de Indiana ha revelado una grave vulnerabilidad de día cero en los sistemas operativos de Apple iOS y OS X, afirmando que es posible descifrar la contraseña de almacenamiento del llavero de Apple, crackear los sandbox de las aplicaciones y eludir los controles de seguridad de la App Store.

Los atacantes pueden explotar estos errores para robar las contraseñas de las aplicaciones instaladas, incluyendo el cliente de correo electrónico nativo, sin ser detectados.

El equipo de investigadores fue capaz de subir software malicioso a la tienda de aplicaciones de Apple y superó los procesos de investigación de antecedentes sin activar ninguna alarma. Su malware, cuando se instala en el Mac de la víctima, penetra en el llavero para robar contraseñas de servicios como iCloud y la aplicación de correo y todos los almacenados dentro de Google Chrome.

Asimismo, han identificado nuevas debilidades dentro de los mecanismos de comunicación entre las aplicaciones de OS X y iOS, que se pueden utilizar para robar datos confidenciales de WeChat, Evernote, Facebook y otras aplicaciones de alto perfil. Los investigadores fueron capaces de atacar las credenciales bancarias de Google Chrome en la versión OS X 10.10.3, usando una aplicación de espacio aislado para robar datos del llavero y las fichas secretas de iCloud.

En total, encontraron que el 88,6% de las 200 aplicaciones de iOS e OS X analizadas se encontraron “completamente expuestas” al acceso no autorizado a recursos mediante ataques de aplicación cruzada (XARA), que permiten que aplicaciones maliciosas roben datos de otras de forma segura.

El investigador principal, Luyi Xing, declaró a The Register que él y su equipo informaron a Apple en octubre de 2014 y cumplieron con la petición de la compañía de retener la publicación de la investigación, titulada Recursos de acceso cross-app no autorizados en Mac OS X y iOS, durante seis meses, pero que no han recibido respuesta de la compañía desde que le comunicaron el agujero de seguridad.

Asimismo, Xing y su equipo aseguran que el fallo todavía está presente en el software de Apple, lo que significa que es probable que los ciberdelincuentes acaben por aprovecharlo para hacer de las suyas.

Juan Miguel Revilla

Recent Posts

Trend Micro protege el acceso a servicios de IA generativa

Mejora su plataforma para ayudar a gestionar los riesgos asociados a una adopción masiva de…

3 días ago

Los ciberincidentes de alta gravedad disminuyeron en 2023

Sin embargo, aumentaron los incidentes con gravedad media o baja. Los expertos advierten sobre la…

3 días ago

Intel reduce sus pérdidas

La pérdida por acción GAAP de la compañía menguó hasta los 0,09 dólares durante el…

3 días ago

Kaspersky abre su duodécimo Centro de Transparencia

Ubicado en Estambul, permite revisar el código fuente de los productos, actualizaciones de software y…

3 días ago

Cloudflare comienza su nuevo ejercicio con una mejoría del 30 % en ingresos

Durante el primer trimestre de su año fiscal 2024 alcanzó los 378,6 millones de dólares.

3 días ago

Los ingresos trimestrales de Apple caen un 4 %

La compañía californiana ha sufrido descensos en el segmento de productos, como los iPhone, pero…

3 días ago