Dos fallos de seguridad en Google Wallet (Android)

10 febrero 2012 Publicado por cLimbo 0 comentarios


Una de las cosas que siempre salían a la discusión cuando hablábamos de Google Wallet y los pagos por el móvil era la seguridad. Sólo nosotros deberíamos ser capaces de usarlo para pagar, y para eso Google Wallet implementaba un PIN que bloqueaba los pagos. El problema que se ha encontrado es que el PIN no es tan seguro como parecía.

El grupo de seguridad Zvelo ha encontrado dos fallos que permiten acceder a Google Wallet saltándose el PIN. Uno sólo afecta a terminales con root: ejecutando una aplicación con permisos de superusuario se puede extraer el PIN. El método es simple: el PIN se almacena cifrado en la memoria del teléfono. Como sólo hay cuatro cifras (10.000 posibilidades), la aplicación prueba todos los pins posibles hasta que uno de ellos coincide con el que está cifrado.


No afecta a demasiados usuarios porque son pocos los que tienen el terminal rooteado. Sin embargo, no inspira mucha confianza el hecho de que en unos segundos una aplicación pueda adivinar tu PIN, tal y como demuestran en el vídeo de arriba.

El otro fallo es más grave, porque es más fácil de explotar y no requiere root. Simplemente hay que borrar los datos de la aplicación desde el menú de ajustes. Así, cuando volvamos a abrir Google Wallet nos pedirá un nuevo PIN que podremos usar para desbloquear la tarjeta. Fácil, rápido y muy peligroso.





Google ha hecho unas declaraciones sobre las vulnerabilidades. Sobre la primera, han recomendado a los usuarios con el móvil rooteado que no instalen Wallet. Vale, muy bien, pero ¿qué ocurre si me alguien me roba el teléfono y lo rootea? ¿en quién recae la culpa?

En cuanto al otro fallo, lo que recomiendan es añadir más capas de protección al teléfono, como por ejemplo un patrón o un PIN para desbloquearlo.


Se enfrentan los juegos en Flash vs. HTML5 ¿cuál ganará?

Publicado por cLimbo 0 comentarios


Internet y el mundo de la tecnología en general está lleno de épicas batallas: entre navegadores (Firefox vs. Chrome vs. Internet Explorer vs. Opera vs. Safari), entre sistemas operativos de escritorio (Windows vs. Linux vs. Mac), móviles (Android vs. iOS vs. Windows Phone), entre redes sociales (Facebook vs. Google+) e infinitas más, pero hay una en particular que ha comenzado no hace mucho y se hace cada vez más fuerte; tiene a Flash y HTML5 como protagonistas, y el terreno de los juegos como escenario principal.

Hasta hace poco Flash no tenía oposición, pero ahora mismo, no solo tiene oponentes muy fuertes sino que además encontró en HTML5 un duro rival, que poco a poco, a medida en que los principales navegadores soportan más de sus funcionalidades, le va restando terreno y lo amenaza con arrebatar su corona.

A pesar de que muchos juegos están desarrollados en Flash, varios de los más populares del momento, como es el caso de Angry Birds, tienen también versiones en HTML5, que nada tienen que envidiar a su contra parte, y grandes como Zynga, principal socio de Facebook, ha desarrollado versiones HTML5 de tres de sus juegos más importantes.

Del lado de los móviles, las cosas tampoco pintan bien para Flash. La recientemente liberada versión de Android, Ice Cream Sandwich, será la última en brindarle soporte y desde Microsoft anunciaron que su próximo sistema operativo, Windows 8, en su versión para tablets, tampoco admitirá Flash.

Aunque se trata de una lucha particular entre dos maneras distintas de hacer juegos; los navegadores, sistemas operativos, así como las redes sociales, se encuentran muy involucrados y es necesario evaluar el conjunto completo para tener una visión clara de la realidad actual. Comencemos:


  • Cantidad de juegos: Tenemos más de 100.000 juegos desarrollados en Flash, contra unos pocos cientos en HTML5. No hay mucho que discutir aquí. Punto para Flash.


  • Compatibilidad: Flash es soportado por el 99.9% de los navegadores modernos (+2 Billones de usuarios), por su parte, HTML5 solo es soportado por el 40% de ellos (+800 Millones de usuarios). Una diferencia abismal si vemos el número de usuarios directamente. Punto para Flash.


  • Método de distribución: Flash solo necesita de un archivo swf. Su contra parte requiere de múltiples archivos (js, css, html, etc.). Discutible si lo analizamos desde otra perspectiva, pero como método de distribución no hay nada que decir. Punto para Flash.


  • Tecnologías necesarias: En Flash, el soporte para juegos 3D es limitado y se requiere tener instalado un complemento en el navegador para poder disfrutarlo, algo muy criticado. Por su lado, en HTML5 el soporte para 3D es extremadamente limitado, también hay limitaciones para hacer uso del audio y es 100% dependiente del navegador. Un empate aquí, sería justo.


  • Uso de CPU en Mac: Safari es muchísimo más eficiente con juegos programados en HTML5 que con los desarrollados en Flash. Prácticamente no hay diferencias en Chrome, y Firefox es apenas un poco menos eficiente que Safari. En números, HTML5 consume al rededor de un 12,39% de CPU mientras que Flash consume cerca del 35%, con una mejoría leve si hablamos de la versión 10.1. Aquí HTML5 se gana un punto.


  • Uso de CPU en Windows: Aquí las cosas son muy distintas. Safari solo consume 7,43% de CPU cuando se trata de Flash 10.1, y es incapaz de reproducir vídeos HTML5. Google Chrome es 58% más eficiente cuando usa Flash, números similares para Firefox. Nuevamente, punto para Flash.


  • Seguridad: Un aspecto muy importante, y donde nuevamente Flash tiene la ventaja. Si bien en Internet nada está a salvo, un archivo SFW puede ser protegido a través de técnicas de encriptación y ofuscación, dándole así dos capas de seguridad. Por su parte, HTML5 no cuenta con mecanismos de seguridad (hasta el momento) y alterar una aplicación construida con este lenguaje puede ser relativamente sencillo. El punto va para Flash.


  • Juegos en Facebook: Como lo mencionaba al principio, Facebook le debe gran parte de su éxito a los juegos y hay una enorme cantidad de ellos dentro de la red social. Tomando como referencia los 10 más populares, solo 2 de ellos están escritos en HTML5, y mirando fuera del top, casi la totalidad de juegos fueron hechos en Flash. Un punto fácil para los de Adobe.


  • Tiempo de vida: Considerando que Flash ha tenido más tiempo de desarrollo (octubre, 1998) y que eso representa una clara ventaja frente a un lenguaje mucho más joven como HTML5 (junio, 2004), restaré un punto al anciano y se lo daré al joven prometedor. De esta forma -y de cualquier otra-, Flash es el claro vencedor.


  • Etiquetas: , ,

    Anonymous intercepta una audioconferencia entre el FBI y Scotland Yard

    03 febrero 2012 Publicado por cLimbo 0 comentarios


    Las acciones acometidas por el colectivo Anonymous, o por Luzlsec, que llegaron a poner contra la espada y la pared a empresas como Sony y organismos como la CIA, siguen siendo investigadas por las fuerzas de seguridad de Estados Unidos, Reino Unido y otros países. Es habitual que los países establezcan acuerdos en materia de cooperación policial y, ante problemas comunes, trabajar de manera coordinada; una coordinación que también se sigue en las investigaciones abiertas alrededor de los grupos hacktivistas.

    Lógicamente, el contenido de estas reuniones se espera que sea secreto, sin embargo, Anonymous ha publicado que tuvo acceso a una audioconferencia mantenida entre el FBI (Estados Unidos) y Scotland Yard (Reino Unido) en la que intercambiaron datos y revisaron las líneas abiertas.

    El acceso a la audioconferencia no tiene desperdicio alguno para el colectivo puesto que abordaba asuntos tan cruciales como las investigaciones abiertas alrededor de Anonymous y otros grupos hacktivistas, redadas policiales planificadas, fechas de arrestos o nombres de supuestos miembros. Un material de gran criticidad que ha ido a parar, precisamente, al objetivo de las investigaciones. Por si esto fuese poco, el colectivo ha publicado un correo electrónico que supuestamente procede del FBI y contiene los correos electrónicos de los asistentes a la reunión.


    ¿Y de qué trataba la reunión? La reunión tuvo lugar el pasado 17 de enero y se realizó por vía telefónica, algo bastante habitual para evitar desplazamientos (sobre todo si la reunión es corta, como en este caso que duró 17 minutos). Según parece, esta reunión de coordinación se convocó a través de un correo electrónico (de título “Anon-Lulz International Coordination Call”) y se invitó, además del FBI y a Scotland Yar, a representantes policiales de Suecia, Holanda, Francia, Irlanda y algunos otros países que tienen investigaciones abiertas en torno a Anonymous, LulzSec, Anticsec y otros grupos hacktivistas. De hecho, entre los asistentes intercambiaron información y el nombre de algunos sospechosos bajo investigación, si bien en la grabación filtrada se habrían suprimido los nombres de los sospechosos.

    El FBI ha confirmado que la grabación es auténtica y que, claro está, ha sido obtenido por métodos al margen de la ley por lo que han abierto una investigación para esclarecer los hechos y localizar la fuente de la filtración, algo que también está haciendo Scotland Yard (el otro gran perjudicado).

    Las operadoras preparan una alternativa a WhatsApp llamada Joyn

    Publicado por cLimbo 0 comentarios

    La idea en la que se basa WhatsApp no es precisamente nueva, pero sus creadores tuvieron la virtud de estar en el lugar adecuado y en el momento preciso, gracias a lo cual han marcado un punto de inflexión en la era de Internet móvil. Que una herramienta tan sencilla haya sido capaz de poner en jaque un negocio tan lucrativo como el de los mensajes de texto, lógicamente, no es del agrado de las operadoras de telefonía móvil, que ya están moviendo ficha para hacerle frente.

    Para tomar de nuevo el control de la situación, más de 800 compañías agrupadas bajo la bandera de la GSMA planean presentar una alternativa común a WhatsApp, algo que ya sabíamos desde hace un tiempo. Ahora hemos conocido también que dicha solución, que contará con el apoyo de Movistar, Vodafone y Orange, ha sido bautizada como Joyn.

    Los rumores apuntan a que la herramienta podría presentarse este mismo mes en el Mobile World Congress de Barcelona, incluyendo además del imprescindible servicio de chat otras propuestas como mensajería instantánea multimedia, agenda avanzada o videoconferencia. Para conseguir un éxito total, el plan pasa porque los fabricantes incluyan la aplicación de serie en sus terminales, algo que por lo visto ya tendría el visto bueno de Samsung, HTC, LG y Sony Ericsson. Parece que se lo están tomando en serio.


    EEUU incauta 307 dominios

    Publicado por cLimbo 0 comentarios

    Nuestro mensaje es simple y claro: cumplir con las leyes de derechos de propiedad intelectual no es una opción, es la ley

    Con este mensaje de película, los federales han querido dejar claro que las acciones no han acabado ni mucho menos. Englobada en la denominada operación En Nuestros Dominios (la misma utilizada para el caso de rojadirecta), actividad iniciada en el 2010 por el Servicio de Inmigración y Control de Aduanas (ICE), las autoridades federales de Estados Unidos han confiscado y cerrado de una “tacada” hasta 307 dominios, 16 de ellos supuestamente involucrados en la reproducción o enlaces de deporte en streaming y el resto en la venta de mercancía supuestamente falsa de deporte. Un movimiento que se produce a pocos días del conocido como Super Sunday en el país.

    El movimiento se trataría de la mayor incautación hasta la fecha en el país que habría acumulado un total de 650 dominios cerrados desde que comenzara a estar operativo allá por el mes de junio del 2010. Además, se produce unos días antes de que se juegue el partido de la NFL entre los New England Patriots y los New York Giants.

    Según, Morton, el director de ICE:

    Aunque la mayoría de las personas se centran en si los Patriots o los Giants gana el domingo, en el ICE tenemos la mirada en un tipo de victoria muy diferente; derrotar el círculo de falsificación que saca ganancias ilegalmente de este evento, la NFL, de sus jugadores y del deporte.
    En los deportes, los jugadores deben cumplir con las reglas del juego, y en la vida, las personas deben seguir las leyes que imperan. Nuestro mensaje es simple: cumplir con las leyes de derechos de propiedad intelectual no es una opción, es la ley.


    Morton se refería así a todos los sitios web que supuestamente venden mercancía falsificada aprovechando el tirón del macro-evento deportivo así como a aquellas webs que enlazan o alojan señal en streaming del mismo.

    Como hicieran con rojadirecta, los federales han tomado los dominios .com, .org y .net. Junto a los dominios, ICE informa que se hará lo mismo con las cuentas bancarias y otros bienes relacionados a la presunta actividad ilícita.

    En el caso de los dominios, la incautación es posible gracias a Verising, quién controla las .com y .net y de Public Interest que lo hace con los .org. Bajo las leyes de confiscación en el país la persona/s pierden la propiedad hasta que no demuestren que los elementos no fueron utilizados para cometer ningún delito.

    Sin entrar a debatir la ilegalidad o no de cada uno de estos 307 dominios incautados, resulta complicado defender movimientos como En Nuestros Dominios donde la presunción de inocencia no existe y eres culpable hasta que no lo demuestres. A poco más de un mes de haber comenzado el 2012, la censura que se cierne sobre la red es tan peligrosa que resulta una temeridad pensar en cómo acabará este año.


    10 alternativas a MegaUpload

    21 enero 2012 Publicado por cLimbo 0 comentarios

    Hace unas horas el cierre de Megaupload a consecuencia de una investigación del FBI caía como una bomba en Internet y muchos han sido los que han comentado este suceso a través de las redes sociales. Como parte de nuestro compromiso por informar a los lectores, os traemos hoy un recopilatorio de diez alternativas para este servicio de alojamiento de archivos.

    • Bitshare: un sistema muy sencillo para cargar y compartir archivos. No exige registro, los usuarios Pro pueden obtener espacio de hasta 10.000GB y pueden subir hasta 2GB cada vez. En el caso de las cuentas gratuitas la página elimina el archivo a los 190 días de no ser usado. El precio de la cuenta Pro es de 9,99 dólares al mes o 54,99 al año.
    • MediaFire: permite subir archivos de hasta 200MB sin registro y nos devuelve una dirección web para compartirlo si lo deseamos. El servicio premium elimina el límite de los 200MB. Su precio es de 9 dólares mensuales o 130 anuales.
    • Rapidshare: el más parecido al desaparecido Megaupload, Rapidshare permite subir archivos del tamaño que queramos y luego nos ofrece una URL para compartirlo. Requiere registro. El servicio premium mejora la velocidad del servicio y nos garantiza que los archivos nunca expirarán. Su precio es de 13 dólares mensuales o 130 anuales.
    • FileServe: subida de archivos de hasta 1GB de manera gratuita, en las cuentas premium aumenta hasta 2GB, obtienen más velocidad y les permite almacenamiento para siempre de los documentos subidos. Su precio es de 9,99 dólares mensuales o 69,99 anuales.
    • FileSonic: Ofrece a todas las cuentas almacenamiento ilimitado, con un tiempo de almacenamiento de 30 días y a velocidad limitada. Los archivos no pueden ser de más de 1GB. PAra desbloquear estos límites debemos pagar 9 dólares al mes.
    • Wupload: Un rival serio a considerar. Se trata de un servicio que ofrece cargas ilimitadas a todos los usuarios con archivos de hasta 10GB pero da un servicio de alta velocidad para los de pago por 9 dólares al mes o 55 al año.
    • HotFile: Junto a RapidShare uno de los más conocidos. Con la versión premium que cuesta 9 dólares al mes (55 al año) obtenemos descargas ilimitadas a gran velocidad. En estos casos permite hotlink o enlaces en descarga directa de 100GB mensuales.
    • videobb: Si buscamos una alternativa directamente orientada al mundo de las películas, vídeos y series videobb puede ser una gran alternativa. Requiere registro pero los usuarios gratuitos no tienen limitados el espacio, en cambio los premium por 10 dólares al mes obtendrán la máxima velocidad posible para subir o descargar vídeos y la eliminación de publicidad.
    • videoZer: Muy parecida a la anterior, al mismo precio, pero con condiciones algo más restrictivas. No requiere registro, los usuarios gratuitos tienen limitados el espacio a 500GB y 2GB de tamaño máximo de archivos, en cambio los premium por 5 dólares al mes obtendrán la máxima velocidad posible para subir o descargar vídeos de hasta 5GB.
    • Megashare: Cerramos la lista con este servicio web de bastante calidad, pues ofrece algunas funciones extra. En primer lugar los usuarios gratuitos obtiene alojamiento ilimitado de archivos de hasta 1GB de tamaño. Los premium no obtienen ningún tipo de restricción y el servicio anual es bastante barato, 39,99 dólares. Permite protección de archivos con contraseña y la generación de enlaces personalizados para compartir.
    Por supuesto estas diez alternativas no son todas las existentes, son las que más se le parecen. Y está claro que algunos encontraremos otras alternativas a las funciones que Megaupload nos ofrecía a través de sistemas diferentes, al estilo de los sitios de descarga de torrents o los servicios de pago por streaming (Netflix, etc).


    Megaupload CIERRA, acusados por el FBI

    19 enero 2012 Publicado por cLimbo 0 comentarios

    Un reporte de Associated Press anuncia que Megaupload cierra y sus trabajadores han sido acusados. No hay más información por el momento más alla de que el sitio no funciona. Actualizaremos constantemente con nueva información. Rodrigo Aguiar, uno de los fundadores de @BreakingNews, trabajando actualmente en CNN México comenta la misma información.

    De acuerdo al Wall Street Journal, el FBI ha acusado a siete personas trabajando en Megaupload de piratería online, aparentemente cuatro de ellos han sido arrestados en Nueva Zelanda.

    Parte del comunicado de prensa del Departamento de Justicia de los Estados Unidos, está en inglés, pero los tres puntos claves son:
    1. Se ha acusado a dos empresas, Megaupload Limited y Vestor Limited.
    2. Los cargos incluyen lavado de dinero y crimen organizado.
    3. La pena máxima que afrontan las personas acusadas es de hasta 20 años en prisión por crimen organizado, 5 años por conspirar en infringir copyright, 20 años por participar en prácticas de lavado de dinero y 5 más por cargos sustanciales en infringir copyright.

    WASHINGTON - Seven individuals and two corporations have been charged in the United States with running an international organized criminal enterprise allegedly responsible for massive worldwide online piracy of numerous types of copyrighted works, through Megaupload.com and other related sites, generating more than $175 million in criminal proceeds and causing more than half a billion dollars in harm to copyright owners, the U.S. Justice Department and FBI announced today.

    This action is among the largest criminal copyright cases ever brought by the United States and directly targets the misuse of a public content storage and distribution site to commit and facilitate intellectual property crime.

    The individuals and two corporations - Megaupload Limited and Vestor Limited - were indicted by a grand jury in the Eastern District of Virginia on Jan. 5, 2012, and charged with engaging in a racketeering conspiracy, conspiring to commit copyright infringement, conspiring to commit money laundering and two substantive counts of criminal copyright infringement. The individuals each face a maximum penalty of 20 years in prison on the charge of conspiracy to commit racketeering, five years in prison on the charge of conspiracy to commit copyright infringement, 20 years in prison on the charge of conspiracy to commit money laundering and five years in prison on each of the substantive charges of criminal copyright infringement.

    The indictment alleges that the criminal enterprise is led by Kim Dotcom, aka Kim Schmitz and Kim Tim Jim Vestor, 37, a resident of both Hong Kong and New Zealand. Dotcom founded Megaupload Limited and is the director and sole shareholder of Vestor Limited, which has been used to hold his ownership interests in the Mega-affiliated sites.

    In addition, the following alleged members of the Mega conspiracy were charged in the indictment:

    • Finn Batato, 38, a citizen and resident of Germany, who is the chief marketing officer;
    • Julius Bencko, 35, a citizen and resident of Slovakia, who is the graphic designer;
    • Sven Echternach, 39, a citizen and resident of Germany, who is the head of business development;
    • Mathias Ortmann, 40, a citizen of Germany and resident of both Germany and Hong Kong, who is the chief technical officer, co-founder and director;
    • Andrus Nomm, 32, a citizen of Estonia and resident of both Turkey and Estonia, who is a software programmer and head of the development software division;
    • Bram van der Kolk, aka Bramos, 29, a Dutch citizen and resident of both the Netherlands and New Zealand, who oversees programming and the underlying network structure for the Mega conspiracy websites.

    De acuerdo a Carlos Sánchez Almeida, abogado experto en propiedad intelectual, El cierre de Megaupload podría suponer «incautación de documentación privada de millones de usuarios, violando su privacidad».

    Por el momento no es claro si el no funcionamiento de Megaupload se debe a un “secuestro” por parte de las autoridades estadounidenses del dominio, de los DNS o de los servidores de la compañía, aunque nos inclinamos a la primera o segunda opción.

    Un whois al dominio megaupload.com no revela, aún, información de un secuestro o “apropiamiento” por parte del Gobierno de Estados Unidos, como se está especulando. Sigue perteneciendo a:

    Megaupload Limited
    P.O. Box 28410
    Gloucester Road Post Office
    Wan Chai, Hong Kong 00000
    HK

    Los DNS siguen apuntando a:

    NS1.MEGAUPLOAD.COM
    NS2.MEGAUPLOAD.COM
    NS3.MEGAUPLOAD.COM
    NS4.MEGAUPLOAD.COM

    A ver qué sigue sucediendo a lo largo de los días.


    Windows 8: Detalles del sistema de archivos ReFS

    17 enero 2012 Publicado por cLimbo 0 comentarios

    Es una de las grandes novedades de Windows 8. A finales de 2011 os contábamos que en Microsoft pensaban –como muchos usuarios– que NTFS, el que ha sido el sistema de archivos de Windows NT desde hace muchos años, y también el sistema por defecto de la familia Windows desde que se introdujeron Windows XP y Windows 2000, necesitaba una renovación. Se filtraban los primeros detalles de ReFS, el sistema llamado a sucederlo, del que los de Redmond han dado hoy nuevos detalles.

    Los mismos han sido publicados en Building Windows 8, el blog en el que Microsoft va contando los detalles del desarrollo del nuevo sistema operativo, y va poniéndonos al día en la que es su gran propuesta para este 2012. Pues bien, parece ser que, como apuntaban muchos, para hacer ReFS se han basado en NTFS y de hecho se ha reutilizado buena parte del código, específicamente para implementar la semántica del sistema de archivos, en palabras de Surendra Verma, una de las jefes de desarrollo en este ámbito.

    ¿Qué viene a decir esto? Bueno, básicamente que se ha utilizado parte del código que implementa directamente las operaciones de lectura, escritura, acceso y cierre de archivos, etc. Esta reutilización asegura la compatibilidad total con el sistema NTFS, pero tamién introduce algunas diferencias.

    ReFS implementa un sistema de almacenamiento para Windows Server, para los clientes y para el arranque del volumen, una aproximación que Verma dice se ha seguido, en ese orden, para desarrollar los sistemas de archivos del pasado. En el artículo también se detallan los objetivos principales del sistema y las características del mismo. Entre los objetivos encontramos precisamente la compatibilidad con NTFS, la verificación y autocorrección de datos y la optimización de los mismos.

    Y entre las características clave, la integridad de los metadatos y de las sumas de comprobación o checksums, la capacidad para albergar volúmenes, directorios y archivos de gran tamaño, un mejor mantenimiento y administración de los volúmenes gracias a la virtualización del almacenamiento, y la mayor resistencia a la posible corrupción de datos.

    Etiquetas: , , ,