Durante este fin de semana, se han vertido muchos rios de tinta acerca de la supuesta vulnerabilidad presentada en la Conferencia Black Hat en la que se podría ganar acceso a un MacBook como usuario. Sin embargo, esta demostración, que ha asustado a muchos, no es tan crítica como parece.
La vulnerabilidad, comentada primeramente en Security Fix y titulada «Como hackear un macBook en 60 segundos o menos», está basada en una premisa poco habitual: El uso de una tarjeta inalámbridca de terceras partes, basada en USB. Los autores de esta intrusión afirman que la tarjeta de Apple es susceptible de la misma intromisión, sin embargo, no han demostrado la posibilidad de la misma.
Sin una explicación del actual agujero de seguridad, es imposible saber si el hardware de Apple incluido en la tarjeta está tan comprometido como la tarjeta externa de terceras partes (tarjeta que no es necesaria en si, ya que el MacBook lleva su propia tarjeta integrada).
De cualquiera de las maneras, para evitar este supuesto agujero de seguridad, lo mejor es no permitir al ordenador el acceder a redes inalámbricas no conocidas o inseguras de la manera siguiente:
– abre el panel de control de Red en preferencias
– selecciona Airport y haz click en configurar
– En vez de «Por omisicón acceder a»: Automático, selecciona «redes preferidas»
– borra las redes que no sean confiables o no sepas cuales son
Esto hará que el Mac solo se conecte a redes de confianza.
Otro punto a considerar es que el nivel de aceso de este supuesto agujero de seguridad solo da permisos como usuario, no como administrador.
Creo que la noticia de Hispasec es un poco sesgada: primero no dice que la vulnerabilidad corresponde a una tarjeta externa por USB, y la vulnerabilidad se encuentra en los drivers de esa tarjeta. Un ejemplo de configuración un tanto inutil ya que el MacBook dispone de su propia tarjeta inalámbrica.
Por otra parte, en el artículo original en ninguna parte se nombra que el supuesto hack de privilegios de administrador. El crear y borrar archivos lo puede hacer uno usuario con una cuenta «normal» pero en todo el vídeo se ve acediendo ni a preferencias del sistema, ni a ningun archivo que pudiera clasificarse como esencial.
Creo que Hispasec esta vez se ha columpiado.
No es que se haya columpiado. Ahora esta de moda sacar fallos a Apple. Si hubieran sacado un Dell (que le pasa lo mismo) no habria sido tan boyante y sonante como sacarlo en un Macbook.
De todas formas es una demo muy vaga. Pasa en todos los sistemas?, si es un fallo de hard, cambiando el firmware se resolvera?, si es un fallo de soft, cambiando el driver se resolvera?, si es un fallo del sistema, pasa con todos los Unix?
Algo mas de luz…
Claro, esta de moda sacarle fallos a los mac, como sacarselos a windows dices?
Llevo años escuchando fallos de windows en esta web, la mayoria fallos imaginarios, que no existen, que no han sido comprobados o que han sido exagerados para que parezcan lo que no son. Y ahora vamos a enfadarnos porque la gente cabreada de tanta hipocresia le saque los colores a los mac?
Ocurre exactamente lo previsto, la cuota de mercado de apple aumenta timidamente, y con cada usuario nuevo el riesgo de fallos de seguridad y virus aumenta. Si algun dia apple consigue una cuota de usuarios jugosa, por ejemplo un 10 o 20%, ese security update que ahora aparece de forma mensual acabareis teniendolo cada semana. Creo que a estas alturas ya esta mas que demostrado que OSX es todo menos seguro.
mmmm
Galvez, ¿estas diciendo que la seguridad de un sistema va en funcion del numero de usuarios?, pues si que son tontos los de Apple, si, con que los reduzcan, o no crezca… que facil es hacer sistemas seguros.
De todos modos, si es fallo de la tarjet, lo sera para todos los sistemas, ¿no?