Una app de iPhone provoca un fallo de seguridad exponiendo miles de Apple ID
La aplicaci車n TeenSafe ha dejado expuestas miles de cuentas en dos servidores de la web Amazon.
Cuando los datos de cuentas privadas son expuestos en la Red solemos pensar inmediatamente en una palabra: hackeo. Pero no siempre un pirata inform芍tico ha sido el responsable, no siempre una filtraci車n sucede porque hay alguien detr芍s que la ha provocado. A veces ocurre por un fallo y/o por un error grave, como lo que le ha sucedido a la aplicaci車n TeenSafe de la App Store, que ha dejado expuestos miles de Apple IDs y cuentas.
El grave fallo de TeenSafe
Las aplicaciones como TeenSafe son habituales en las tiendas de apps, pero requieren del usuario que conf赤e en lo que brindan, ya que se trata de aplicaciones que permiten a los padres monitorizar a sus hijos para quedarse tranquilos sabiendo d車nde est芍n, por d車nde van y el tipo de mensajes que intercambian con sus amigos. TeenSafe en concreto permite a un padre ver en su m車vil datos del tel谷fono de su hijo como mensajes de texto enviados, recibidos, de iMessages, de WhatsApp e incluso SMS borrados; ver un registro de las llamadas entrantes y salientes; comprobar la localizaci車n del m車vil de su hijo, el historial de Internet y las p芍ginas que ha visitado, as赤 como las apps que ha instalado.
Es por ello que problemas como el que TeenSafe ha sufrido son tan graves, ya que rompen esa confianza depositada por los padres de cara a una app para supervisar a su hijo. Seg迆n la web ZDNet, un fallo en los servidores de alojamiento de la app ha provocado que miles de cuentas de usuarios, tanto de padres como de ni?os, hayan estado accesibles a todo el mundo sin ni siquiera tener que introducir una contrase?a. Los datos expuestos incluyen elementos tan privados como contrase?as e IDs de Apple incluso, aunque lo peor es precisamente la ventana abierta que han dejado para entrar en los m車viles de miles de adolescentes.
10.200 CUENTAS
Alojados en el servicio de la Nube de Amazon, al menos uno de los servidores que usa la app ha sido accesible sin password. Al parecer, los datos de las cuentas expuestas estaban alojados en un formato de texto plano, aunque la web de TeenSafe clama que usa un sistema de cifrado para proteger los datos de sus usuarios. El analista de seguridad Robet Wiggins encontr車 dos servers afectados, aunque s車lo en uno se guardaban los datos. De hecho, un representante de TeenSafe ha declarado que ※hemos llevado a cabo la acci車n de cerrar uno de nuestros servidores al p迆blico y comenzado a alertar a los clientes que podr赤an haber sido afectados§.
Alrededor de 10.200 cuentas de los 迆ltimos tres meses se han visto comprometidas, aunque el n迆mero podr赤a ser el doble. Por suerte los datos expuestos no incluyen fotos, mensajes ni datos de localizaci車n, pero s赤 otros. Quiz芍s que lo m芍s grave sea que para funcionar, TeenSafe exige que se desconecte la autenticaci車n en dos pasos, que usa un segundo dispositivo para asegurarse de que iniciamos sesi車n de forma segura, por lo que en caso normal s車lo har赤a falta la contrase?a para acceder a una cuenta expuesta. Lo peor es que ni siquiera eso ha hecho falta, porque los datos no estaban guardados de forma cifrada en la Nube siquiera.