Pesquisa em LivreSocial

Mostrando postagens com marcador Apple. Mostrar todas as postagens
Mostrando postagens com marcador Apple. Mostrar todas as postagens

terça-feira, 4 de agosto de 2009

Apple corrige a falha

Depois de notícias terríveis acerca da falha que daria acesso completo aos iPhones, a Apple liberou uma correção recentemente. Apenas depois do alarde todo.

Fica bem claro aqui o que é a preocupação de uma empresa como a Apple com seus usuários, alguns sendo quase devotos. Como eu já havia dito aqui, a Apple já estava a par do problema, e em momento algum se pronunciou oficialmente, sequer atendeu aos contatos feitos. Pelo menos, não aos que foram mencionados no meu artigo.

Ellinor Mills escreveu um artigo onde ela relata ter sido "atacada" por um dos pesquisadores de segurança, enquanto usava o seu iPhone para conversar com o outro, momentos antes destes realizarem a sua tão esperada demonstração no Black Hat Conference. Foi apenas uma demonstração da fragilidade do sistema, esta feito ao vivo no aparelho dela. Um ataque simples, que uma reinicialização resolveria. Ela ressalta que o seu iPhone não foi desbloqueado, para desânimo dos defensores do iPhone "original", ou "Enjailed". Ela ainda menciona o problema semelhante ocorrido com o Android, ainda que este não desse controle completo como é o caso do iPhone. Mas rapidamente corrigido pelo Google.

Um detalhe muito interessante é a forma com a qual a Apple apresenta esta correção, através de Tom Neumayr, onde ele informa que a Apple agradece as informações acerca da falha. Informam também que em menos de 24 horas depois da demonstração da falha, eles disponibilizaram uma atualização que corrige o problema. E afirma, sem o menor indício de ter cometido qualquer engano, que ninguém foi afetado pela falha.

É impressionante a posição de uma empresa da envergadura da Apple face a seus usuários. A mesma foi avisada a mais de um mês deste problema, e não se posicionou. Os pesquisadores informaram que iriam publicamente demonstrar a falha, e mesmo assim a empresa não respondeu. Pelo menos, nada encontrei acerca disto. Depois que foi exposto ao mundo a falha de modo inegável, a empresa se apresenta dizendo que não deu sequer um dia deste problema e a solução já existe. Por qual motivo isto não foi feito antes ?

Não fosse suficiente, a informação de que ninguém "se feriu", com uma certeza que não se pode provar. Como a Apple tem a garantia de que não houve nenhum mal ? E se uma das possíveis vítimas sequer soube que teve seus dados roubados ? Agora que muitos já sabem como se aproveitar desta falha, até que façam a atualização do software, terão seus dados expostos.

Infelizmente, ainda se pensa que o usuário final, que o consumidor, tem que aturar o que a empresa decide. Para os defensores do Jailbreak, resta o alívio em saber que esta atualização de software não vai impedir o JailBreaking, como no passado.

Para encerrar, diferente do que tanto se propaga, a Apple não é esta tão grande campeã em segurança. O mesmo pesquisador que descobriu o furo do SMS no iPhone, recentemente ganhou um concurso de segurança explorando uma falha do Safari, browser da Apple. Com isso, ganhou um prêmio de US$10000 hackeando o MacBook Air, em menos de 2 minutos.

Pior: não foi a primeira vez que ele ganhou dinheiro explorando as falhas apresentadas pelo Safari.

sexta-feira, 31 de julho de 2009

Falha expõe dados gravados no iPhone

O aparelho mais querido dos últimos tempos pelos fanáticos de tecnologia está em cheque. Falha crítica de segurança deixa a informação nele contida completamente disponível para que sejam copiadas livremente.

O aparelho
O iPhone é sem dúvida nenhuma um marco na história das comunicações pessoais. Inovador em tudo o que faz, e principalmente como faz, se tornou uma estrela e campeão de vendas. Uma busca simples no youtube com a palavra iPhone gera uma relação incrível de contribuições de vídeo. Provavelmente este é 1 dos 10 mais desejados objetos techies. Fotos, vídeos, mensagens, documentos, planilhas, programas, e muito mais tornam este smartphone muito mais um excelente computador que veio com um telefone de brinde.

A falha de segurança
Como quase sempre ocorre, para ser bem aceito pelo público, tem que ter um esmero nas funções, na facilidade de uso, na interface, etc. E quase sempre que isto é feito, o quesito segurança sofre, em geral, recebendo menos atenção.

A Forbes anunciou em 28 de julho um perigo que ronda todos os iPhones do mundo: a perda de todas as informações contidas neste iPhone. Se o proprietário do aparelho receber uma mensagem contendo um único quadradinho, pode ter quase certeza que alguém já teve algum acesso completo ao aparelho. Os especialistas em segurança Charlie Miller e Collin Mulliner afirmam que irão demonstrar isto na Black Hat cybersecurity conference em Las Vegas. Esta falha daria ao atacante a possibilidade de discar usando o aparelho invadido, visitar sites, ativar a câmera e microfone, e usar o aparelho invadido para tomar o controle de mais aparelhos, podendo iniciar um ataque em massa.

A posição da Apple
O pior é que mais uma vez a velha história se repete: algum pesquisador descobre a falha, avisa o fabricante, e o fabricante nada anuncia em relação a isso. Ou não liga para o aviso, ou não consegue resolver o problema, mas obviamente não assumiria esta inaptidão. Os pesquisadores afirmam ter avisado a Apple a mais de um mês mas a Apple não liberou até o momento nenhuma correção. A revista Forbes informa também ter ligado diversas vezes acerca do assunto, mas não recebeu nenhum parecer. Infelizmente, a Apple aparenta fugir da mídia neste momento importante.
Neste exato instante, Marcelo Todaro me informa por email que a solução para este problema já foi até anunciado e que estará disponível pelo iTunes, conforme anúncio no site do Terra. Uma olhada superficial na página americana do iPhone não informa nada ainda. O site indicado por Marcelo Todaro diz que um porta-voz de uma operadora de telefonia celular da Grã-Bretanha informou que a atualização será divulgada através do iTunes. Ou seja, a afirmação não veio da Apple.

O ponto crítico
Miller e Mulliner avisam que durante a conferência irão anunciar MAIS falhas do sistema. Eles informam que o Windows Mobile também está sujeito a falha semelhante com mensagens SMS, assim como também o Android da Google. Entretanto, a Google informa já ter corrigido esta falha.

O pior cenário disto tudo é que o iPhone se popularizou, conquistou o mercado doméstico e profissional. Hoje, diversas empresas fazem uso massivo do aparelho, inclusive para transporte de informações vitais para negócios. Agora, para os atacantes, basta encontrar um iPhone na mão de um aparente executivo, e ele estará indefeso.

Infelizmente, a informação que a Apple vai disponibilizar a correção veio um pouco tarde demais. Jonathan Zdziarski já havia demonstrado como ele consegui transferir informações de um iPhone em 45 minutos, e mesmo assim nenhum parecer foi publicado, ao menos que eu tenha localizado. Zdziarsky afirma também que é tão fácil conseguir informações privadas do usuário usando o iPhone 3GS como era em suas versões anteriores, que não tinham encriptação de dados. Fiz um rápido levantamento de vulnerabilidades relacionadas ao iPhone, e encontrei uma lista generosa, tanto diretamente relacionadas ao sistema, como relacionadas a aplicações que funcionam no sistema.

Ainda extraído do MacMais, O The Register disse que a Apple mostrou sua inabilidade em implementar uma proteção criptográfica decente, mas reiterou que são poucos os sistemas de telefonia celular que se preocupam com isso. A exceção são os Blackberry. No mesmo site há dois vídeos interessantes.

É possível que a imagem absurdamente negativa que ia ser gerada na Black Hat cybersecurity conference tenha acelerado pela Apple a liberação desta correção.

Lembrete
Gostaria de lembrar a todos os que lêem este blog que é muito importante a opinião coletada na pequena pesquisa de utilidade logo a seguir, como pelos comentários, que são sempre bem-vindos.

sexta-feira, 19 de dezembro de 2008

Este é um filme contendo uma sequência das propagandas MAC x PC:

sexta-feira, 12 de dezembro de 2008

Os problemas da tecnologia

O Orkut se tornou um sucesso, pela possibilidade de podermos falar para todos que conhecemos (e eventualmente os que não conhecemos) das coisas que gostamos de fazer. Os que conhecem e acompanham o Orkut ficaram felizes quando se pôde limitar as leituras dos scraps apenas para quem dermos autorização. Mesmo assim, ainda há os que amam os photologs, se expondo para todo o planeta que estiver conectado. Nem vou me deter aqui para discutir os problemas de expormos detalhes nossos pelas páginas de internet.

Nesta onda de termos nossas informações expostas para pessoas desconhecidas, deve ser incluído o famoso email que enviamos para pessoas incorretas, ou a mensagem de msn que acabamos enviando para quem não deveria.

Elizabeth Frissinger, 18 anos, foi vítima de um destes erros terríveis. Durante uma viagem de turma, ela enviou uma mensagem para uma pessoa sua conhecida, afirmando que teria acabado de perder a virgindade na praia, que lhe foi ótimo, e que queria que a tal pessoa estivesse lá.

Teria sido "tranquilo", se Lizzy (o apelido de Elizabeth) não tivesse enviado esta mensagem para seu próprio pai, por acidente.

Calmamente, seu pai lhe envia uma resposta dizendo que entende que provavelmente esta mensagem deveria ter sido enviada para outra pessoa. Logo após, ele lhe envia outra mensagem, lhe dizendo que a viagem estava encerrada, pelo menos para ela.

Claro, os amigos fotografaram tudo, desde a tela do Iphone da "Jeannie" até a expressão de tristeza, depois que ela se deu conta do que fez.

Tecnologia é ótimo, mas sem atenção, pode ser muito perigoso. "Jeannie" que o diga.

Security Fix

Dicas-L: Dicas técnicas de Linux e Software Livre

 
Creative Commons License
Blog Livre e Social by Gilberto Martins is licensed under a Creative Commons Atribuição 2.5 Brasil License.