{"id":205281,"date":"2022-06-03T13:48:00","date_gmt":"2022-06-03T10:48:00","guid":{"rendered":"https:\/\/howtogeek.inform.click\/?p=205281"},"modified":"2022-04-03T10:33:34","modified_gmt":"2022-04-03T07:33:34","slug":"los-piratas-informaticos-pueden-convertir-airtags-en-maquinas-de-phishing-con-este-simple-exploit","status":"publish","type":"post","link":"https:\/\/howtogeek.inform.click\/es\/los-piratas-informaticos-pueden-convertir-airtags-en-maquinas-de-phishing-con-este-simple-exploit\/","title":{"rendered":"Los piratas inform\u00e1ticos pueden convertir AirTags en m\u00e1quinas de phishing con este simple exploit"},"content":{"rendered":"\n<p>manzana<\/p>\n<p>Los \u00faltimos problemas de seguridad de Apple son devastadores y rid\u00edculos. La semana pasada, supimos que la compa\u00f1\u00eda parch\u00f3 un exploit de macOS de la <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">manera m\u00e1s perezosa posible<\/a>, y ahora, la compa\u00f1\u00eda enfrenta una reacci\u00f3n violenta por una vulnerabilidad de AirTags de aficionados que se conoce desde hace meses y nunca se molest\u00f3 en solucionar.<\/p>\n<h2>AirTags no desinfectan los &quot;n\u00fameros de tel\u00e9fono&quot;<\/h2>\n<p>AirTags son peque\u00f1os rastreadores que se adhieren a mochilas, carteras, equipaje y otros objetos de valor. Si alguien pierde su bolso equipado con AirTag, puede rastrear su ubicaci\u00f3n utilizando la red Find My, que funciona de forma an\u00f3nima con iPhones y otros dispositivos Apple.<\/p>\n<p>Pero la mayor\u00eda de las veces, extra\u00f1os encuentran art\u00edculos perdidos. Es por eso que AirTags tiene un &quot;modo perdido&quot;, una configuraci\u00f3n que permite a los buenos samaritanos escanear el rastreador para ver el n\u00famero de tel\u00e9fono de su propietario. Escanear es f\u00e1cil: solo toca el AirTag con su iPhone.<\/p>\n<p>Desafortunadamente, una falla de dise\u00f1o en AirTags podr\u00eda convertir a los rastreadores en herramientas baratas para ataques directos. Como descubri\u00f3 el investigador de seguridad <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a>, Apple no desinfecta el campo de entrada del n\u00famero de tel\u00e9fono que los propietarios de AirTag completan cuando configuran sus rastreadores. Puede pegar cualquier cosa en este campo de entrada, incluido el c\u00f3digo malicioso.<\/p>\n<p>Y ese es un gran problema. Cuando escanea un AirTag perdido, le da el &quot;n\u00famero de tel\u00e9fono&quot; de su propietario a su iPhone. Luego, su iPhone incrusta el &quot;n\u00famero de tel\u00e9fono&quot; en una p\u00e1gina web <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a>. Entonces, si el campo del n\u00famero de tel\u00e9fono de un AirTag perdido est\u00e1 lleno de c\u00f3digo XSS malicioso, el sitio web de Apple lo incrustar\u00e1, sin hacer preguntas.<\/p>\n<p>Esta vulnerabilidad hace que los intentos de phishing dirigidos sean extremadamente f\u00e1ciles. Un pirata inform\u00e1tico puede programar un cuadro de inicio de sesi\u00f3n falso de iCloud para que aparezca cuando se escanea su AirTag &quot;perdido&quot;, por ejemplo. Luego, podr\u00edan colocar este AirTag cerca del autom\u00f3vil de la v\u00edctima o de la puerta de entrada para asegurarse de que sea descubierto y escaneado.<\/p>\n<p>Los piratas inform\u00e1ticos tambi\u00e9n podr\u00edan usar esta vulnerabilidad para desencadenar exploits de d\u00eda cero basados \u200b\u200ben el navegador en un iPhone. Estos exploits podr\u00edan colapsar o bloquear su iPhone, pero para ser justos, tal exploit no beneficiar\u00eda realmente a un pirata inform\u00e1tico (y hay <a href=\"https:\/\/www.reviewgeek.com\/40919\/a-new-text-bug-crashes-iphones-ipads-macs-and-apple-watches\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">formas mucho m\u00e1s f\u00e1ciles<\/a> de entregar tales exploits).<\/p>\n<h2>Apple pas\u00f3 meses sentado en sus manos<\/h2>\n<p>Bobby Rauch, el investigador que descubri\u00f3 esta vulnerabilidad, lo inform\u00f3 a Apple el 20 de junio. La compa\u00f1\u00eda pas\u00f3 tres meses dici\u00e9ndole a Rauch que estaba investigando el problema y se neg\u00f3 a decirle si recibir\u00eda cr\u00e9dito o una recompensa por su descubrimiento (estas son recompensas est\u00e1ndar por seguir <a href=\"https:\/\/developer.apple.com\/security-bounty\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">el programa de recompensas por errores de Apple<\/a> ).<\/p>\n<p>Apple le pidi\u00f3 a Rauch que no &quot;filtrara&quot; el error, pero se neg\u00f3 a trabajar con \u00e9l o proporcionar una l\u00ednea de tiempo para un parche. Advirti\u00f3 a la compa\u00f1\u00eda que har\u00eda p\u00fablica la vulnerabilidad despu\u00e9s de 90 d\u00edas, y finalmente lo hizo en <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">una publicaci\u00f3n de blog de Medium<\/a>. A\u00fan as\u00ed, Apple no ha comentado sobre el problema p\u00fablicamente, aunque previamente le dijo a Rauch que tiene la intenci\u00f3n de solucionar el problema.<\/p>\n<p>T\u00e9cnicamente hablando, esto deber\u00eda ser una soluci\u00f3n muy f\u00e1cil. Apple no necesita impulsar una actualizaci\u00f3n para iPhone o AirPods; solo necesita hacer que la p\u00e1gina web <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> desinfecte los &quot;n\u00fameros de tel\u00e9fono&quot; entrantes. Pero espero que Apple tome las medidas necesarias para resolver completamente este problema. La compa\u00f1\u00eda sigue cometiendo errores est\u00fapidos y lanza <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">parches<\/a> a medias para cosas que deber\u00edan haber sido seguras en el lanzamiento.<\/p>\n<p>Sin mencionar que Apple <a href=\"https:\/\/www.macrumors.com\/2021\/09\/09\/security-researchers-apple-bug-bounty-complaints\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">se niega a comunicarse<\/a> con las personas que intentan informar problemas a trav\u00e9s de su programa oficial de recompensas por errores. Si Apple se toma en serio la seguridad, debe abordar las vulnerabilidades del software r\u00e1pidamente y comenzar a tratar a los expertos en seguridad con respeto. Despu\u00e9s de todo, muchos de estos expertos en seguridad est\u00e1n haciendo el trabajo de Apple de forma gratuita.<\/p>\n<h2>\u00bfEs seguro escanear AirTags?<\/h2>\n<p>Esta noticia no deber\u00eda desanimarlo de escanear AirTags, aunque deber\u00eda hacerlo m\u00e1s atento. Si se le pide que inicie sesi\u00f3n en iCloud o en otra cuenta despu\u00e9s de escanear un AirTag, por ejemplo, entonces algo sucede: Apple no solicita ninguna informaci\u00f3n de inicio de sesi\u00f3n cuando se escanea un AirTag leg\u00edtimo.<\/p>\n<p>Un AirTag que se deja solo tambi\u00e9n es una bandera roja&#8230; m\u00e1s o menos. Debido a que estos rastreadores no tienen bucles de llavero incorporados, pueden salirse de las bolsas o escapar de las fundas baratas. En la mayor\u00eda de los casos, un AirTag solitario es el resultado de un descuido.<\/p>\n<p>De todos modos, nadie te obliga a escanear AirTags. Si encuentra un art\u00edculo perdido con un AirTag y no se siente c\u00f3modo escane\u00e1ndolo, puede llevarlo a la Apple Store (o a una estaci\u00f3n de polic\u00eda, supongo) y convertirlo en su problema. Solo sepa que probablemente no haya ning\u00fan da\u00f1o en escanearlo, siempre y cuando no escriba ninguna informaci\u00f3n de inicio de sesi\u00f3n en la ventana emergente del navegador AirTags.<\/p>\n<p>Fuente: <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> a trav\u00e9s <a href=\"https:\/\/krebsonsecurity.com\/2021\/09\/apple-airtag-bug-enables-good-samaritan-attack\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">de Krebs on Security<\/a>, <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/09\/apple-airtags-can-be-abused-to-direct-finders-to-malicious-websites\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Ars Technica<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">Fuente de grabaci\u00f3n:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los \u00faltimos problemas de seguridad de Apple son devastadores y rid\u00edculos. La semana pasada, supimos que la compa\u00f1\u00eda parch\u00f3 un exploit de macOS de la manera m\u00e1s perezosa posible, y ahora, la compa\u00f1\u00eda enfrenta una reacci\u00f3n violenta por una vulnerabilidad de AirTags de aficionados que se conoce desde hace meses y nunca se molest\u00f3 en solucionar.<\/p>\n","protected":false},"author":1,"featured_media":182405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[],"tags":[],"class_list":["post-205281","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/posts\/205281","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/comments?post=205281"}],"version-history":[{"count":0,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/posts\/205281\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/media\/182405"}],"wp:attachment":[{"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/media?parent=205281"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/categories?post=205281"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/es\/wp-json\/wp\/v2\/tags?post=205281"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}