{"id":11644,"date":"2017-10-25T03:12:41","date_gmt":"2017-10-25T09:12:41","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=11644"},"modified":"2017-11-07T12:11:40","modified_gmt":"2017-11-07T18:11:40","slug":"dating-apps-threats","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/dating-apps-threats\/11644\/","title":{"rendered":"\u00bfSon seguras las aplicaciones de citas?"},"content":{"rendered":"<p>Buscar algo en la red, ya sea una relaci\u00f3n duradera o algo de una noche, lleva un tiempo siendo lo com\u00fan. Las aplicaciones de citas ya son parte de nuestro d\u00eda a d\u00eda. Para encontrar el compa\u00f1ero ideal, los usuarios de tales aplicaciones <a href=\"https:\/\/www.kaspersky.com\/blog\/online-dating-report\/?_ga=2.232545500.257563195.1508426640-1365174779.1500043331\" target=\"_blank\" rel=\"noopener nofollow\">est\u00e1n dispuestos<\/a> a revelar su nombre, ocupaci\u00f3n, lugar de trabajo, ad\u00f3nde les gusta ir, y otros muchos aspectos. Las aplicaciones de citas suelen tener acceso a alg\u00fan tipo de informaci\u00f3n \u00edntima, como fotos desnudo. Pero \u00bfcon cu\u00e1nto cuidado manejan las aplicaciones esta informaci\u00f3n? Kaspersky Lab lo comprob\u00f3.<\/p>\n<p><img decoding=\"async\" class=\"size-full wp-image-14677 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2017\/10\/26104030\/vulnerable-dating-apps-featured.jpg\" alt=\"\" width=\"1460\" height=\"958\"><\/p>\n<p>Nuestros expertos <a href=\"https:\/\/securelist.lat\/dangerous-liaisons\/85578\/\" target=\"_blank\" rel=\"noopener\">estudiaron las aplicaciones de citas m\u00e1s populares<\/a> (Tinder, Bumble, OkCupid, Badoo, Mamba, Zoosk, Happn, WeChat, Paktor) e identificaron las principales amenazas para los usuarios. Ya informamos a los desarrolladores sobre todas las vulnerabilidades detectadas y, ahora que se public\u00f3 este art\u00edculo, ya se solucionaron algunas y otras muy pronto. No obstante, no todos los desarrolladores se han comprometido a parchear todos los fallos.<\/p>\n<h3>1\u00aa amenaza. \u00bfQui\u00e9n eres?<\/h3>\n<p>Nuestros investigadores descubrieron que cuatro de cada nueve aplicaciones investigadas permiten a los delincuentes potenciales saber qui\u00e9n se esconde detr\u00e1s del nombre de usuario seg\u00fan los datos que este proporcione. Por ejemplo, Tinder, Happn y Bumble permiten que cualquiera vea el lugar de trabajo o de estudios de los usuarios. Mediante esta informaci\u00f3n, es posible encontrar sus cuentas en redes sociales y averiguar sus nombres reales. Happn, en particular, usa las cuentas de Facebook para el intercambio de datos con el servidor. Con un esfuerzo m\u00ednimo, cualquiera puede averiguar los nombres y apellidos de los usuarios de Happn y dem\u00e1s informaci\u00f3n de sus perfiles de Facebook.<\/p>\n<p>Y si alguien intercepta el tr\u00e1fico de un dispositivo personal que tenga instalado Paktor, le sorprender\u00e1 saber que puede ver la direcci\u00f3n de correo electr\u00f3nico de otros usuarios de la aplicaci\u00f3n.<\/p>\n<p>Al parecer, es posible identificar a los usuarios de Happn y Paktor en otras redes sociales en cualquier momento, con un 60 % de \u00e9xito en Tinder y un 50 % en Bumble.<\/p>\n<h3>2\u00aa amenaza. \u00bfD\u00f3nde est\u00e1s?<\/h3>\n<p>Si alguien quiere conocer tu ubicaci\u00f3n, seis de cada nueve aplicaciones permiten averiguarlo. Solo OkCupid, Bumble y Badoo mantienen la ubicaci\u00f3n de sus usuarios bajo llave. Todas las dem\u00e1s aplicaciones indican la distancia entre la persona que te interesa y t\u00fa. Al registrar la distancia entre los dos, es f\u00e1cil determinar la localizaci\u00f3n exacta de la \u201cpresa\u201d.<\/p>\n<p>Happn no solo muestra cu\u00e1ntos metros te separan de otros usuarios, sino tambi\u00e9n el n\u00famero de pasos que han cruzado, facilitando todav\u00eda m\u00e1s el seguimiento de un usuario. Esa es, en realidad, la funci\u00f3n principal de la aplicaci\u00f3n, y no nos lo pod\u00edamos creer.<\/p>\n<h3>3\u00aa amenaza. Transferencia desprotegida de datos<\/h3>\n<p>Muchas aplicaciones transfieren informaci\u00f3n al servidor mediante un canal cifrado con SSL, pero hay excepciones.<\/p>\n<p>Como han averiguado nuestros investigadores, una de las aplicaciones m\u00e1s inseguras en este sentido es Mamba. El m\u00f3dulo de an\u00e1lisis empleado en la versi\u00f3n Android no cifra los datos sobre el dispositivo (modelo, n\u00famero de serie, etc) y la versi\u00f3n de iOS se conecta al servidor mediante HTTP y transfiere toda la informaci\u00f3n sin cifrarla (es decir, desprotegida), mensajes incluidos. Dicha informaci\u00f3n no es solo visible, sino tambi\u00e9n modificable. Por ejemplo, es posible que un tercero cambie un \u201c\u00bfQu\u00e9 tal?\u201d por una petici\u00f3n de dinero.<\/p>\n<p>Mamba no es la \u00fanica aplicaci\u00f3n que te permite manejar la cuenta de alguien a causa de una conexi\u00f3n insegura, Zoosk tambi\u00e9n. No obstante, nuestros investigadores pudieron interceptar la informaci\u00f3n de Zoosk solo al subir fotos o videos nuevos (y, tras nuestra notificaci\u00f3n, los desarrolladores lo solucionaron de inmediato).<\/p>\n<p>Tinder, Paktor y Bumble para Android, adem\u00e1s de Badoo para iOS tambi\u00e9n suben fotos mediante HTTP, lo que permite a un atacante averiguar qu\u00e9 perfiles visitan sus v\u00edctimas.<\/p>\n<p>Cuando uses la versi\u00f3n para Android de Paktor, Badoo y Zoosk, alguna informaci\u00f3n, como la del GPS y la del dispositivo, puede terminar en manos equivocadas.<\/p>\n<h3>4\u00aa amenaza. Ataque <i>man-in-the-middle<\/i><\/h3>\n<p>Casi todos los servidores de aplicaciones de citas <i>online<\/i> usan el protocolo HTTPS, lo que significa que, comprobando el certificado de autenticidad, uno puede protegerse contra los ataques <a href=\"https:\/\/securelist.com\/threats\/man-in-the-middle-attack-glossary\/\" target=\"_blank\" rel=\"noopener\"><i>man-in-the-middle<\/i><\/a>, pues el tr\u00e1fico de la v\u00edctima pasa por un servidor falso durante su camino al servidor correcto. Los investigadores instalaron un certificado falso para averiguar si las aplicaciones comprobaban su autenticidad; en el caso de que no, estar\u00edan facilitando el espionaje del tr\u00e1fico de otras personas.<\/p>\n<p>Result\u00f3 que cinco de las nueve aplicaciones son vulnerables a los ataques <i>man-in-the-middle<\/i> porque no verifican la autenticidad de los certificados. Adem\u00e1s, casi todas las aplicaciones obtienen autorizaci\u00f3n mediante Facebook, por lo que la falta de validaci\u00f3n del certificado puede conducir al robo de la clave de autorizaci\u00f3n temporal, es decir, los tokens, los cuales tienen una duraci\u00f3n de entre dos y tres semanas, tiempo durante el que los delincuentes tienen acceso a algunas de las redes sociales de la v\u00edctima, adem\u00e1s del acceso total al perfil de la aplicaci\u00f3n de citas.<\/p>\n<h3>5\u00aa amenaza. Permisos de superusuario<\/h3>\n<p>A pesar de la exactitud de la informaci\u00f3n que almacena la aplicaci\u00f3n en el dispositivo, a esta se puede acceder con derechos de superusuario. Este punto solo afecta a dispositivos Android, ya que es raro que un <i>malware<\/i> pueda obtener acceso <i>root<\/i> en iOS.<\/p>\n<p>El resultado del an\u00e1lisis es poco alentador: ocho de las nueve aplicaciones para Android est\u00e1n listas para facilitar demasiada informaci\u00f3n a los ciberdelincuentes que dispongan de los derechos de superusuario. De por s\u00ed, los investigadores pod\u00edan conseguir los tokens de autorizaci\u00f3n para las redes sociales de casi todas las aplicaciones en cuesti\u00f3n. Las credenciales estaban cifradas, pero la clave de descifrado era f\u00e1cil de extraer de la propia activaci\u00f3n.<\/p>\n<p>Tinder, Bumble, OkCupid, Badoo, Happn y Paktor almacenan el historial de mensajes y las fotos de los usuarios junto con sus tokens, por lo que si se cuenta con derechos de superusuario, se puede acceder con facilidad a informaci\u00f3n confidencial.<\/p>\n<h3>Conclusi\u00f3n<\/h3>\n<p>El estudio mostr\u00f3 que muchas aplicaciones de citas no tratan los datos de sus usuarios con la suficiente cautela. Esta no es raz\u00f3n para no usar dichos servicios, tan solo debes comprender los problemas y, cuando sea posible, minimizar los riesgos.<\/p>\n<h3>Qu\u00e9 debes hacer:<\/h3>\n<ul>\n<li>Usa una VPN.<\/li>\n<li>Instala <a href=\"https:\/\/latam.kaspersky.com\/internet-security\" target=\"_blank\" rel=\"noopener\">soluciones de seguridad<\/a> en todos tus dispositivos.<\/li>\n<li>Comparte informaci\u00f3n con extra\u00f1os solo cuando sea necesario.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/latam.kaspersky.com\/downloads\/thank-you\/internet-security?redef=1&amp;THRU&amp;reseller=es-LA_bankdaily_trd_ona_smm__onl_b2c__ban_______\"><img decoding=\"async\" class=\"size-full wp-image-14678 aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/88\/2017\/10\/26104516\/cyberattacks_1280-270.png\" alt=\"\" width=\"1280\" height=\"270\"><\/a><\/p>\n<h3>Qu\u00e9 no debes hacer<\/h3>\n<ul>\n<li>No a\u00f1adas tus redes sociales en el perfil p\u00fablico de una aplicaci\u00f3n de citas, ni des tu nombre real, ni tampoco tu lugar de trabajo.<\/li>\n<li>No des tu direcci\u00f3n de e-mail, ya sea personal o laboral.<\/li>\n<li>No uses webs de citas si est\u00e1s conectado a redes wifi desprotegidas.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Estamos acostumbrados a confiar nuestros mayores secretos a las aplicaciones de citas. \u00bfCon cu\u00e1nto cuidado tratan nuestra informaci\u00f3n?<\/p>\n","protected":false},"author":2458,"featured_media":11645,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2737,3144],"tags":[80,2557,2863,3174,37],"class_list":{"0":"post-11644","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-privacy","8":"category-special-projects","9":"tag-aplicaciones","10":"tag-citas","11":"tag-citas-online","12":"tag-oversharing","13":"tag-privacidad"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/dating-apps-threats\/11644\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/dating-apps-threats\/11680\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/dating-apps-threats\/9732\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/dating-apps-threats\/13088\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/dating-apps-threats\/12008\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/dating-apps-threats\/14676\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/dating-apps-threats\/14403\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/dating-apps-threats\/19060\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/dating-apps-threats\/4350\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/dating-apps-threats\/19905\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/dating-apps-threats\/9711\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/dating-apps-threats\/9807\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/dating-apps-threats\/8429\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/dating-apps-threats\/15111\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/dating-apps-threats\/18545\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/dating-apps-threats\/18971\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/dating-apps-threats\/18959\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/aplicaciones\/","name":"aplicaciones"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11644","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=11644"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11644\/revisions"}],"predecessor-version":[{"id":11646,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/11644\/revisions\/11646"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/11645"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=11644"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=11644"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=11644"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}