La vulnerabilidad Heartbleed también afecta a las aplicaciones móviles

Apps

14 abril, 2014

La gravedad de la vulnerabilidad Heartbleed ha provocado que innumerables websites y  servidores se hayan visto obligados a abordar esta cuestión. Y con razón: una prueba llevada a cabo por Github ha puesto de manifiesto que más de 600 de los principales 10.000 sitios (tomando como base el ranking de Alexa) eran vulnerables. En el momento del análisis, entre los afectados se encontraban Yahoo, Flickr, OkCupid, la revista Rolling Stone y Ars Technica. Tal y como explica Veo Zhang, analista de amenazas móviles de Trend Micro.

La amplia cobertura de este fallo plantea la siguiente pregunta: “¿los dispositivos móviles se ven afectados por esto?” La respuesta más corta y directa es: .

Las aplicaciones móviles, nos guste o no, son tan vulnerables a Heartbleed como lo son las páginas web –además de las aplicaciones de navegador móvil, de compra online, banca o apps de licitación. Esto se debe al hecho de que la mayoría de las apps ofrecen la posibilidad de comprar desde la aplicación, pues es una forma segura de conseguir más víctimas con esta vulnerabilidad.

Imagina que está a punto de pagar una compra realizada desde una app, y para hacerlo tiene que introducir los datos de la tarjeta de crédito. Usted sigue el procedimiento y la aplicación móvil finaliza la transacción. Pero mientras usted sigue con sus cosas, los datos de la tarjeta de crédito se almacenan en un servidor con el que se ha realizado la transacción de la app móvil y pueden permanecer allí por un período de tiempo indeterminado. Basta que los ciberdelincuentes aprovechen el error Heartbleed y se dirijan a ese servidor para extraer la información que almacena, entre la que se encuentra su número de tarjeta de crédito. Es tan sencillo y fácil como esto.

¿Qué pasa con las apps que no ofrecen compras desde la aplicación? ¿Están a salvo de esta vulnerabilidad? En realidad no, siempre y cuando se conecten online a un servidor, siguen siendo vulnerables, incluso si su tarjeta de crédito no está involucrada. Por ejemplo, su aplicación podría pedirle hacer "me gusta" en una red social, o “seguir” a otra persona  para conseguir premios gratis.  

Supongamos que usted decide hacerlo, y pulsa "OK". Lo más probable es que su aplicación abra el sitio web por su cuenta, a través del propio navegador de la app, y el usuario tenga que iniciar la sesión en la red social desde allí. Si bien, no estamos diciendo que las redes sociales a las que acceda el usuario sean vulnerables al fallo Heartbleed, lo cierto es que la posibilidad está ahí, y por lo tanto, el riesgo también.

Si se ahonda en este asunto y se revisan algunos servicios web utilizados por las aplicaciones móviles más comunes, los resultados muestran que aún existe la vulnerabilidad.

Trend Micro ha escaneado más de 390.000 aplicaciones de Google Play, y ha encontrado que alrededor de 1.300 aplicaciones pueden ser vulnerables. Entre ellas hay 15 apps relacionadas con bancos, 39 con servicios de pago online y 10 están relacionadas con tiendas online. Asimismo, la compañía ha encontrado varias apps populares que muchos usuarios utilizan a diario, como aplicaciones de mensajería instantánea, de salud y apps de configuración de teclado – y lo que más preocupa, aplicaciones de pago por móvil. Estas aplicaciones utilizan minería de datos de información sensible tanto personal como financiera, y sólo hace falta que los cibercriminales estén listos para recogerla.

¿Qué se puede hacer contra Heartbleed, entonces? “No mucho, me temo”, tal y como indica Veo Zhang. “Le diríamos que cambiara su contraseña, pero eso no ayudará a los desarrolladores de aplicaciones ni tampoco a los proveedores de servicios web. No solucionaría totalmente el problema. Esto supone la actualización de la versión parcheada de OpenSSL, o al menos una de las versiones no vulnerables.

Hasta entonces, lo que Trend Micro aconseja es dejar de realizar compras desde la aplicación  o cualquier transacción financiera durante un tiempo (incluidas actividades bancarias), hasta que el desarrollador de su aplicación emita un parche que elimine la vulnerabilidad. Trend Micro seguirá informando sobre todo lo que ocurra con el fallo de Heartbleed.

(Trend Micro ya ha informado a Google Play de esta investigación).

Principales dominios de Internet afectados por país

Al tratar de medir el impacto de la vulnerabilidad Heartbleed, Trend Micro ha procedido a escanear los principales nombres de dominios (TLD, por Top Level Domain ) de ciertos países extraídos de entre más de un millón de dominios por Alexa. A continuación, los investigadores de Trend Micro han separado a los sitios que utilizan SSL y han dado un paso más clasificándolos como "vulnerables" o "seguros”. En este análisis, Trend Micro ha encontrado datos interesantes.

Por el momento,  y según explica Maxim Goncharov, investigador de amenazas senior de Trend Micro, se ha descubierto un porcentaje global de alrededor del 5% en términos de sitios afectados por CVE-2014-0160. Entre los dominios de primer nivel con mayor porcentaje de sitios vulnerables se encuentra .KR y .JP.  También es interesante destacar que los sitios con la extensión .GOV ocupan el quinto puesto del ranking.  

Impacto

¿Qué te pareció este artículo?

  • 483
  • 0

Recomendar

Recomendar

Si te pareció interesante este artículo, sé el primero en recomendarlo.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

RECIBE NUESTRA NEWSLETTER



*Email: *Nombre apellidos: *Empresa:

Cargo:

Sector:  

   

Please don't insert text in the box below!

Patrocinado por: Patrocinador

Palma de Mallorca acoge por primera vez una parada de los Ecommerce Tour

Deliveroo lanza una tarifa plana de entregas a domicilio por 5,99€ al mes

Alibaba y Mail.ru crean un gigante de $2.000 millones para liderar el ecommerce en Rusia

Orange crea “X by Orange” para impulsar el crecimiento de las Pymes gracias a la innovación y transformación digital

PayPal Checkout y Soluciones de marketing de PayPal se extiende a empresas de todo el mundo

Certify expande su presencia global con la adquisición de Captio

La justicia italiana falla a favor del modelo laboral de Glovo

Dónde invierto el presupuesto de marketing para e-commerce en 2019

Consejos para mejorar la visibilidad en tu e-commerce

Entregas on demand, el último eslabón del omnichannel

Las rebajas, mejor en internet

La pregunta ya no es si debo vender en amazon, sino, ¿cual es mi estrategia?

¿Cuáles son los dos pilares que definen el éxito de una tienda?

La transformación del transporte en la logística de distribución

Las ventas de Inditex crecen un 3% en el H1 y alcanzan los 12.025 €millones

Visitamos el Showroom Samsung EGO en la MBFW Madrid

Ecommerce Tour Las Palmas: Claves para realizar un buen posicionamiento SEO en un ecommerce

Ecommerce Tour Las Palmas: Mesa redonda Ecommerce y Ventas

Ecommerce Tour Las Palmas: Mesa Redonda de casos de éxito locales

Ecommerce Tour Las Palmas: e-log

Ecommerce Tour Barcelona: SEO vs. SEM

Más leídas

¿Cuáles son las palabras mas buscadas en Google en España?

¿Cuáles son las palabras mas buscadas en Google en España?

La estrategia de negocio de Amazon, en el Forbes Summit Transformación Digital

La estrategia de negocio de Amazon, en el Forbes Summit Transformación Digital

Las 10 claves del éxito de Apple

Las 10 claves del éxito de Apple

3 técnicas de Adquisición de Clientes que Walmart está poniendo en marcha

3 técnicas de Adquisición de Clientes que Walmart está poniendo en marcha

Aspectos legales para constituir tu negocio en Estados Unidos desde el extranjero

Aspectos legales para constituir tu negocio en Estados Unidos desde el extranjero

“Lo que más va a impactar en nuestro mercado será la irrupción de las GAFA’s (Google, Amazon, Facebook, Apple) como mediadores en procesos de pago”

“Lo que más va a impactar en nuestro mercado será la irrupción de las GAFA’s (Google, Amazon, Facebook, Apple) como mediadores en procesos de pago”

Walmart quiere cambiar algunas de las reglas del juego del ecommerce

Walmart quiere cambiar algunas de las reglas del juego del ecommerce

Salesforce lanza Lightning Platform facilitar la creación de apps sin programación

Salesforce lanza Lightning Platform facilitar la creación de apps sin programación

Orange crea “X by Orange” para impulsar el crecimiento de las Pymes gracias a la innovación y transformación digital

Orange crea “X by Orange” para impulsar el crecimiento de las Pymes gracias a la innovación y transformación digital

Stayforlong capta 250.000€ en 36 horas a través de The Crowd Angel

Stayforlong capta 250.000€ en 36 horas a través de The Crowd Angel

Último número

Wait

 

Optimization WordPress Plugins & Solutions by W3 EDGE