En The Register han hecho público un fallo tipo 0-day (o sea, muy reciente y del que no hay solución) que han encontrado investigadores de varias universidades, que permite a un hacker acceder al llavero de OS X 10.10.3 y eliminar las medidas de seguridad que implementa el sandboxing de ese sistema operativo.
Al poder entrar en ese llavero, donde se almacenan los datos de sesión y las contraseñas de todas las aplicaciones y webs que usamos, alguien con malas intenciones podría conseguir todas nuestras contraseñas sin demasiada dificultad. Cuentas de correo, inicios de sesión en Facebook... cualquier cosa que necesite una contraseña para entrar en ella queda vulnerable.
El equipo de investigadores que ha descubierto el agujero de seguridad ha sido capaz de publicar una aplicación con malware escondido en la Mac App Store, sin que en Apple se hayan dado cuenta de ello, y conseguir acceso al llavero de cualquier víctima que se instale el programa en su Mac.
Lógicamente los responsables del estudio que describe el fallo avisaron a Apple. La compañía les pidió que esperaran seis meses hasta publicar detalles del susodicho, aunque no han recibido ningún mensaje más desde Cupertino. The Register también ha intentado contactar con ellos, sin éxito.
Ahora toca lo de siempre: esperar a que Apple reconozca el problema y a que lance una actualización de seguridad de OS X con un parche que lo solucione. Esperemos que no tardem mucho, y mientras tanto será cuestión de vigilar bien de no instalar aplicaciones de origen dudoso. Podéis leer el estudio completo aquí.
En Applesfera | Si aún no has actualizado tu Mac ahora es el momento: salen a la luz dos fallos de seguridad
Ver 38 comentarios
38 comentarios
ezequiel.fatcastro
Mientras tanto, declaran a Windows 8 el sistema con menos agujeros de seguridad de 2014, aunque no lo crean. Apple, no te reconozco, ¿Donde estas?
Rfael
Por eso el mejor vault de contraseñas lo tenemos mas arriba de las cejas!
Usuario desactivado
Zasca, en toda la boca Apple! Estos desde el escándalo de las fotos no aprenden.
azurares
GRAVÍSIMO. Pero enorme. En el llavero de iCloud se guardan los datos de sitios como Amazon, e incluso las propias tarjetas de crédito.
Espero que lo resuelvan pronto.
Chema
Me cago en los pantalones.. el llavero destripado desde hace 6 meses y Apple no dice nada? No me lo puedo creer. Creo que debería llamar al próximo sistema operativo OsX Gruyère y no El Capitán.
fpts
Pienso que de ser cierto, que seguro lo es, para mí supone la pifia del año por parte de apple y una decepción total. Para colmo lo del llavero podíamos imaginar que podría pasar, pero ¿malwares en la AppStore?
Alberto
y este se une al fallo existente tambien en iOS en la app MAIL:
Un Fallo en la App Mail de iOS Permite Robarte tu ID de Apple
http://www.ipadizate.es/2015/06/11/fallo-app-mail-robar-id-apple/
Usuario desactivado
Yo creo que Apple se esta acomodando en una situación de falsa seguridad y un día tendremos un susto muy gordo. No lo digo yo, lo dicen los expertos en seguridad informática y eso es un tema que debería preocuparnos.
mg88
Para mi el llavero de iCloud es de lo mas cómodo del mundo, tengo mis contraseñas de gmail, redes sociales y de algunos foros, si me las roban no se llevan nada interesante de mis cuentas... pero ni loco guardo mis tarjetas de crédito ahí ni en cualquier nube.
No nos toma mas de 5 minutos meter todos los números de la tarjeta cada vez que compremos algo pero eso si después estamos enojados por cargos indebidos.
diegoua
Desde la ignorancia pregunto. ¿Qué diferencia hay entre este fallo y un virus?
Lo que parece más grave es que dicho soft, el perjudicado lo baja de la tienda de Apple.
ezequiel.fatcastro
http://computerhoy.com/noticias/software/windows-mas-seguro-delante-os-x-ios-linux-24627 Les recomiendo que vean este enlace.
Cecilio
Pues más vale que la respuesta sea rápida y contundente. Ya que lo primero no va a ser posible porque ya llegan tarde, lo siguiente espero que lo cumplan.
Un fallo muy grave.
melibeotwin
Yo prefiero confiar mis contraseñas a 1Password.
wraguilar
Revisen la ortografía, ojo en eso. Y gracias por sus contribuciones a la comunidad.
Vapple
Si no me equivoco y lo he probado esta mañana para poder acceder al llavero desde otro dispositivo te tienen que robar tanto el Apple Id, como la contraseña, en este punto puedes activar el llavero desde otro dispositivo (también te lo tienen que robar) o a través del código de seguridad de iCloud (que es lo que te roban en este video) pero con el código de seguridad te mandan un código de verificación por SMS (Luego te tendrían que robar la Sim).
Si esto le sumamos que en el mac te tengas que instalar una aplicación, tampoco es que sea esto el fin del mundo.
Es gran fallo de Apple si, pero tampoco hay que llevarse las manos a la cabeza.
ism-bcn
Habrá que ver en qué acaba la cosa porque con Apple, ya se sabe, se hace a veces un océano de un charco.
Eso de que te guarden las contraseñas es muy cómodo pero, se llame Apple, Google o Microsoft, las importantes donde más seguras están es en la cabeza de uno, donde están las mías; a mí dudo que me puedan robar información relevante. Y quien tenga facilidad para olvidarlas pues con métodos tradicionales, no confiadas a servidores en línea en Internet.
Ahora le toca a Apple y mañana al siguiente de turno, que será el sistema que usa el que ahora le hace gracia esto de Apple.
Un consejo, lo secreto, cuanto más lejos de Internet, mejor.
P.D.: Un 10 para Applesfera por el titular tan 'atrae haters', me estaba empezando a preocupar por no ver a unos cuantos desde hace días, ya saben ellos que esta es también su casa. Falta poco más de una semana para que aparezca el Apple Watch en la segunda tanda de países y deben estar debidamente informados de la acogida que tenga en España y México.