El concepto de «caja de arena» tiene dos interpretaciones populares. La primera describe un ecosistema protegido que restringe las acciones del usuario para garantizar una experiencia determinada; la segunda es un contenedor virtual que aísla los programas. Los usuarios quieren salir de la primera caja, pero que nunca falle la segunda… y eso es exactamente lo que ocurrió en iOS y OS X a manos de un grupo de investigadores de la Universidad de Indiana.

Nuevos bugs en iOS y OS X permiten el robo de contraseñas
OS X

Las cajas de arena son un recurso sólido de seguridad siempre y cuando estén bien implementadas. Algunas aplicaciones dejan escapar demonios, como hemos reportado repetidamente con Adobe Flash Player, obligando a los navegadores a «encerrarlo» para evitar problemas. En dispositivos móviles la aplicación de cajas de arena es aún más estricta, pero el trabajo de los investigadores que buscan errores es muy apreciado.

Ataque a 1Password

El último ejemplo llega de la Universidad de Indiana, la Universidad de Pekín y el Instituto de Tecnología de Georgia. Este grupo creó aplicaciones a medida capaces de extraer información almacenada en servicios como 1Password e iCloud, pero las hicieron de modo que incluso fueron aprobadas para su distribución en la tienda de Apple.

Uno de los ataques se concentró en 1Password, la opción de seguridad más popular en la tienda y la tercera aplicación más descargada. 1Password ofrece una extensión para cada navegador mayor para coordinar la conexión del usuario, función que requiere transmitir la contraseña a través de un enlace WebSocket. En términos sencillos, la aplicación maliciosa crea un servidor WebSocket que toma control del puerto 6263 antes de que 1Password lo haga, permitiendo así extraer la contraseña cuando el usuario ingresa a 1Password vía web.

Ataque al keychain de OS X

Otra de las aplicaciones aprovecha un problema de diseño en el keychain de OS X, manipulando atributos para aplicaciones que aún no han sido instaladas por el usuario. Si más tarde el usuario decide añadir una copia de esas aplicaciones, el programa malicioso tendrá acceso completo a las credenciales. Si la entrada en el keychain ya existe, el programa malicioso puede resetear la contraseña, obligando al usuario a ingresarla, lo que lleva a su intercepción.

Las vulnerabilidades ya fueron reportadas, y el usuario solo tiene que esperar a que en Cupertino actualicen el código afectado. Si bien el problema alcanza a los sistemas operativos de Apple, eso no significa que sea exclusivo de ellos: las debilidades en WebSocket también podrían ser aprovechadas en Windows si se dan las condiciones necesarias.

Nuevos bugs en iOS y OS X permiten el robo de contraseñas
Nuevos bugs en iOS y OS X permiten el robo de contraseñas

Accede al estudio:Accede al estudio: