Entradas

Mostrando las entradas con la etiqueta Apple

Nuevo exploit elude defensas de arranque de Apple, afecta a millones de iPhones

La firma europea de ciberseguridad Paradigm Shift ha revelado detalles sobre un nuevo exploit de BootROM que afecta a millones de iPhones y no puede ser parcheado con una actualización de software. El exploit, denominado Usbliter8, ataca el SecureROM de Apple. Este código, que está integrado permanentemente en el SoC del dispositivo, es el primer código que un iPhone ejecuta al iniciar y es la base de toda la cadena de arranque seguro de Apple. Usbliter8 combina un fallo en el controlador USB y una debilidad en la configuración del firmware del dispositivo. El exploit, que requiere acceso físico USB al dispositivo objetivo, funciona contra iPhones con chips A12 y A13, incluyendo iPhone XS, XR y 11, así como Apple Watches con chips S4 y S5. Cabe destacar que los chips afectados fueron lanzados en 2018 y 2019. La realización de un ataque Usbliter8 implica que el atacante conecte un dispositivo USB especial (por ejemplo, Raspberry Pi Pico 2 o una placa de microcontrolador similar) al ...

Apple Expande Actualización iOS 18.7.7 para Mitigar Amenaza DarkSword

Apple ha ampliado la disponibilidad de la actualización iOS 18.7.7 y iPadOS 18.7.7 a una gama más amplia de dispositivos para proteger a los usuarios de la amenaza del exploit kit DarkSword. Esta expansión, que incluye dispositivos que previamente no estaban incluidos, demuestra la urgencia de Apple para abordar vulnerabilidades críticas. La medida, aunque inusual, refleja la necesidad de proteger a los usuarios que aún utilizan versiones más antiguas del sistema operativo. Este movimiento subraya la importancia de mantener los dispositivos actualizados para evitar ataques cibernéticos. Apple ha ampliado la disponibilidad de la actualización iOS 18.7.7 y iPadOS 18.7.7 a una gama más amplia de dispositivos para proteger a los usuarios de la amenaza del exploit kit DarkSword. La compañía realizó este anuncio el 1 de abril de 2026, permitiendo que los usuarios con las actualizaciones automáticas activadas reciban automáticamente protecciones contra ataques web conocidos como DarkSword. ...

Apple abre la inspección pública de la seguridad en su Private Cloud Compute

Imagen
Apple ofrece "transparencia verificable" sobre sus promesas de seguridad para los datos gestionados por IA en sus plataformas. Apple ha introducido nuevas herramientas y ha lanzado un laboratorio de investigación virtual para permitir la inspección y verificación pública de las afirmaciones de seguridad y privacidad de la tecnología Private Cloud Compute (PCC) integrada en los iPhones modernos. La compañía de Cupertino, California, indicó que estas herramientas están diseñadas para brindar "transparencia verificable" respecto a sus promesas de seguridad de datos dentro de las funciones impulsadas por la IA de Apple Intelligence. El equipo de ingeniería de seguridad de Apple ha publicado una guía detallada de seguridad para ayudar a investigadores y entusiastas a comprender el diseño de la arquitectura de PCC. La guía incluye detalles técnicos sobre los componentes de PCC y cómo trabajan en conjunto para cumplir las promesas de privacidad en torno al procesamiento de...

Apple iOS 18.0.1 soluciona errores de exposición de contraseñas y fragmentos de audio

Imagen
Según un escueto aviso de Apple, la nueva actualización iOS 18.0.1 corrige dos errores que exponen contraseñas y fragmentos de audio a hackers malintencionados. Apple ha lanzado una actualización de seguridad para iOS y iPadOS con el fin de solucionar un par de fallos en los sistemas operativos móviles. De acuerdo con el aviso de Apple, las nuevas versiones de iOS 18.0.1 y iPadOS 18.0.1 corrigen vulnerabilidades que exponen contraseñas y fragmentos de audio a posibles ataques. Un problema, identificado como CVE-2024-44207 , permitía que los mensajes de audio en la aplicación Mensajes capturaran breves fragmentos de audio antes de que se activara el indicador del micrófono. El segundo error, CVE-2024-44204 , podría habilitar que VoiceOver leyera en voz alta las contraseñas guardadas de un usuario debido a un problema de lógica. Apple mencionó que las actualizaciones del sistema operativo móvil incluyen mejoras en la validación y las verificaciones. No hay indicios de que alguno de estos...

Apple corrige fallas de seguridad críticas en Safari y WebKit

Imagen
Apple ha lanzado recientemente actualizaciones de seguridad para abordar varias vulnerabilidades críticas en Safari y WebKit, que podrían ser explotadas por atacantes malintencionados. Estas actualizaciones están disponibles para iOS, iPadOS y macOS, e incluyen parches que mitigan fallas que permiten la ejecución de código arbitrario en dispositivos vulnerables. Entre las vulnerabilidades abordadas se encuentra CVE-2023-4073 , una falla de seguridad en WebKit que, si es explotada, permitiría a un atacante ejecutar código malicioso en un dispositivo vulnerable a través del procesamiento de contenido web diseñado con fines maliciosos. Según Apple, esta vulnerabilidad podría haber sido explotada activamente en algunos casos. Descripción detallada de la vulnerabilidad CVE-2023-4073 es una vulnerabilidad crítica que reside en la forma en que WebKit maneja ciertos tipos de contenido web. Un atacante podría aprovechar esta falla para ejecutar código arbitrario en el contexto de la aplicación...

Apple Corrige Vulnerabilidad de Bluetooth en AirPods que Podría Permitir Espionaje

Imagen
Apple ha lanzado una actualización de firmware para los AirPods que podría permitir a un actor malicioso acceder a los auriculares de manera no autorizada. Registrada como CVE-2024-27867, el problema de autenticación afecta a los AirPods (2ª generación y posteriores), AirPods Pro (todos los modelos), AirPods Max, Powerbeats Pro y Beats Fit Pro. "Cuando tus auriculares están buscando una solicitud de conexión a uno de tus dispositivos emparejados previamente, un atacante en el rango de Bluetooth podría suplantar el dispositivo de origen previsto y acceder a tus auriculares", dijo Apple en un aviso el martes. En otras palabras, un adversario en proximidad física podría explotar la vulnerabilidad para escuchar conversaciones privadas. Apple dijo que el problema ha sido resuelto con una mejor gestión de estado. Jonas Dreßler ha sido acreditado con el descubrimiento y reporte del fallo. Ha sido parcheado como parte de la Actualización de Firmware 6A326 de AirPods, Actualización de...

Apple Parchea Vulnerabilidad de Día Cero en iOS y MacOS que 'Podría Haber Sido Explotada'

Imagen
Clientes revisan el recién lanzado iPhone 15 en la tienda insignia de Apple en Shanghai, China, el 24 de septiembre de 2023.  Apple ha lanzado una serie de parches de seguridad para abordar una variedad de vulnerabilidades, incluyendo una de día cero que "podría haber sido explotada" en iPhones, iPads y computadoras Macintosh. La vulnerabilidad de día cero específica ( CVE-2024-23222 ) es un bug de Webkit que puede llevar a la ejecución arbitraria de código al procesar contenido web maliciosamente diseñado. Apple lo describió como un "tipo de problema de confusión [que] se abordó con controles mejorados" en productos que ejecutan: iOS17.3 e iPadOs 17.3 (iPhone XS y modelos posteriores, iPad Pro 12.9 pulgadas 2da generación y posteriores, iPhone XS y posteriores, iPad Pro 12.9 pulgadas 2da generación y posteriores, iPad Pro 10.5 pulgadas, iPad Pro 11 pulgadas 1ra generación y posteriores, iPad Air 3ra generación y posteriores, iPad 6ta generación y posteriores, y i...

Apple lanza actualizaciones de seguridad para corregir vulnerabilidades críticas en iOS y macOS

Imagen
Apple lanzó el lunes parches de seguridad para iOS, iPadOS, macOS, tvOS, watchOS y el navegador web Safari para abordar múltiples vulnerabilidades de seguridad, además de retrotraer correcciones para dos vulnerabilidades recientemente reveladas a dispositivos más antiguos. Esto incluye actualizaciones para 12 vulnerabilidades de seguridad en iOS y iPadOS que abarcan AVEVideoEncoder, ExtensionKit, Find My, ImageIO, Kernel, Safari Private Browsing y WebKit. macOS Sonoma 14.2, por su parte, resuelve 39 deficiencias, incluyendo seis errores que afectan a la biblioteca ncurses. Destaca entre las fallas la CVE-2023-45866, un problema crítico de seguridad que podría permitir a un atacante en una posición de red privilegiada inyectar pulsaciones de teclas suplantando un teclado. La vulnerabilidad fue divulgada la semana pasada por el investigador de seguridad de SkySafe, Marc Newlin. Ha sido remediada en iOS 17.2, iPadOS 17.2 y macOS Sonoma 14.2 con controles mejorados, dijo el fabricante del ...

Si tienes un iPhone y no deseas ser rastreado vas a necesitar el parche de privacidad iOS 17.1 de Apple

Imagen
Con el lanzamiento de iOS 14, Apple prometió proteger a los usuarios de iPhone para que la dirección MAC de sus dispositivos no fuera rastreada. Esa función estaba fundamentalmente rota. Hasta ahora. La función "dirección Wi-Fi privada" de Apple, que ha estado incorporada en los iPhones desde 2020, no ha funcionado como se pretendía hasta ahora. ¿Recuerda el lanzamiento de iOS 14, allá por 2020? Apple introdujo una nueva función llamada "dirección Wi-Fi privada" que prometía reemplazar la dirección MAC fija. (Piense en la dirección MAC como la dirección física, pero en lugar de usarse para encontrar su hogar, se usa para encontrar su dispositivo en redes e internet). A partir de iOS 14, esta dirección Wi-Fi privada era, de forma predeterminada, una generada aleatoriamente para cada red Wi-Fi a la que estaba conectado un dispositivo. La función prometía a los usuarios de iPhone protección contra el rastreo, lo que a su vez ofrecía mayor anonimato. La función estaba r...

Apple envía importantes actualizaciones de seguridad para iOS y macOS

Imagen
Apple ha lanzado importantes actualizaciones de seguridad para sus plataformas insignia macOS e iOS, advirtiendo que múltiples defectos de seguridad exponen a los usuarios a ataques de hackers remotos. La compañía ha publicado varios boletines para documentar al menos 21 vulnerabilidades de seguridad en iOS y 44 defectos en macOS que podrían llevar a la ejecución de código, escalada de privilegios y exposición de datos sensibles. Ninguna de estas vulnerabilidades está marcada como explotadas en la naturaleza. Además, Apple envió una actualización para una versión más antigua del sistema operativo móvil para cubrir una vulnerabilidad que ya había sido explotada, informada por el proveedor ruso de software antivirus Kaspersky. La nueva versión iOS 17.1 aborda problemas de seguridad en una amplia gama de componentes, incluyendo Contactos, CoreAnimation, kernel, ImageIO y IOTextEncryptionFamily. La actualización de iOS también soluciona problemas de seguridad importantes en WebKit, el mo...

Actualización de emergencia de Apple soluciona nueva vulnerabilidad zero-day utilizada para hackear iPhones

Imagen
Apple lanzó actualizaciones de seguridad de emergencia para parchar una nueva vulnerabilidad de seguridad zero-day que fue explotada en ataques dirigidos a usuarios de iPhone y iPad. "Apple tiene conocimiento de un informe que sugiere que este problema pudo haber sido activamente explotado en versiones de iOS anteriores a iOS 16.6" , dijo la compañía en un aviso emitido el miércoles. La vulnerabilidad zero-day (CVE-2023-42824) es causada por una debilidad descubierta en el kernel XNU que permite a atacantes locales escalar privilegios en iPhones e iPads no parcheados. Aunque Apple afirmó que abordó el problema de seguridad en iOS 17.0.3 y iPadOS 17.0.3 con mejoras en las comprobaciones, aún no ha revelado quién encontró y reportó la falla. La lista de dispositivos afectados es bastante extensa e incluye: iPhone XS y posteriores iPad Pro de 12.9 pulgadas de 2da generación en adelante, iPad Pro de 10.5 pulgadas, iPad Pro de 11 pulgadas de 1ra generación en adelante, iPad Air de...

Actualización de emergencia de Apple soluciona 3 nuevas vulnerabilidades zero-day explotadas en ataques

Imagen
Apple ha lanzado actualizaciones de seguridad de emergencia para parchar tres nuevas vulnerabilidades zero-day que han sido explotadas en ataques dirigidos a usuarios de iPhone y Mac, sumando un total de 16 vulnerabilidades zero-day corregidas este año. Se encontraron dos errores en el motor de navegación WebKit (CVE-2023-41993) y el marco de seguridad (CVE-2023-41991), que permiten a los atacantes eludir la validación de firmas mediante aplicaciones maliciosas o ejecutar código arbitrario a través de páginas web maliciosamente diseñadas. La tercera vulnerabilidad se encontró en el Framework del Kernel, que proporciona API y soporte para extensiones de kernel y controladores de dispositivos residentes en el kernel. Los atacantes locales pueden explotar esta falla (CVE-2023-41992) para escalar privilegios. Apple solucionó los tres errores zero-day en macOS 12.7/13.6, iOS 16.7/17.0.1, iPadOS 16.7/17.0.1 y watchOS 9.6.3/10.0.1 al abordar un problema de validación de certificados y a travé...

Captura en vivo del exploit de NSO Group iPhone Zero-Click, Zero-Day

Imagen
Apple acaba de emitir una actualización para productos Apple , incluyendo iPhones, iPads, computadoras Mac y Apple Watches. Instamos a todos los usuarios a actualizar sus dispositivos inmediatamente. Urgimos a todos los usuarios en riesgo a considerar la activación del Modo de Bloqueo, ya que creemos que bloquea este ataque. La semana pasada, mientras revisábamos el dispositivo de una persona empleada por una organización de la sociedad civil con sede en Washington DC con oficinas internacionales, Citizen Lab encontró una vulnerabilidad de cero clics activamente explotada siendo utilizada para entregar el spyware mercenario Pegasus del Grupo NSO. La cadena de exploit BLASTPASS Nos referimos a la cadena de exploit como BLASTPASS. La cadena fue capaz de comprometer iPhones que ejecutan la última versión de iOS (16.6) sin ninguna interacción de la víctima. El exploit involucraba adjuntos PassKit  que contenían imágenes maliciosas enviadas desde una cuenta de iMessage del atacante a la...