Weaponizing Features
El sol estaba en lo alto. El cielo era azul. La ciudad de San Diego estaba viva. Y hab�a amigos, conocidos y hackers en la ToorCON. Los astros se alinearon y el fin de semana qued� para disfrutarlo. Visit� Little Italy, com� y cen� con amigos, y enred� con mi gran amigo Kevin Mitnick, al que hab�a conseguido �enga�ar� para que se viniera a dar la charla de DirtyTooth Hack conmigo.
Durante la misma tuvimos que lidiar con problemas no esperados � as� son las demos en real � pero al final acabaron saliendo las demos y nos lo pasamos de maravilla. Y luego a tomarse unas cervezas para relajarnos y re�rnos un poco al ver que me daban el Oscar al �Best Body� por la broma de todas las horas que desde hace un tiempo meto en el gimmasio para compensar los excesos con los amigos.
Entre cerveza y charlas de hackers uno de los asistentes quiso hablar conmigo para ver c�mo Apple podr�a arreglar el tema del DirtyTooth Hack. Hablamos un rato. �Es un bug�, me dijo. �Que un dispositivo cambie el BlueTooth Profile y consiga acceder a la agenda de contactos sin una alerta es un bug�, insisti�. Y puede que tenga raz�n, pero hace tiempo que esos detalles son menos importantes para m�. �No lo s�, para m� es como funciona el sistema iOS, y lo �nico que he hecho es automatizar un peque�o leak para hacer un juguete". El insisti� que si hab�a podido "weaponizarlo" como lo hacen los Rogue BlueTooth Speakers que son parte de DirtyTooth Hack, entonces es un bug.
Figura 3: DirtyTooth Hack en RootedCON 2017
Lo cierto es que este trabajo no es tan diferente a lo que hicimos con la primera versi�n de la FOCA. �Weaponizar� los peque�os leaks que se producen en los metadatos de los documentos publicados para convertirlo en una herramienta que pintaba parcialmente el mapa interno de una organizaci�n. Algo que se puede evitar limpiando los metadatos de los documentos que van a hacerse p�blicos en una web o al ser enviados por correo electr�nico.
Y no es nada distinto del estudio que hicimos con los discos de almacenamiento USB que se conectan a los equipos y generan hidden links en las redes de las empresas. Recoger peque�os datos y �automatizar� o �weaponizar� lo que se obtiene de esas fugas de informaci�n.
El �ltimo de esta serie, por no extenderme demasiado en los ejemplos, es el caso de la posibilidad que existe de saltarse el bloqueo del env�o de mensajes de WhatsApp utilizando una tercera persona. No es un bug en s�, pero si se �weaponiza�, es decir, si alguien crea el sitio web automatizado como el que yo cree como PoC (que nunca publiqu� ni publicar�), el bloqueo de contactos deja de tener sentido en WhatsApp. �Es un bug? No lo s�. Es solo una �weaponizaci�n� de una caracter�stica del servicio.
Figura 5: Desbloqu�ame WhatsApp
Por supuesto, hacer manualmente el ejemplo de WhatsApp tiene la vida muy corta, pero hacerlo con una plataforma autom�tica como hicimos nosotros anula por completo el sentido del bloqueo. �Se debe arreglar eso? Pues no ser� yo qui�n lo defina. Cada uno debe tener su opini�n.
�Qu� se debe hacer?
En la m�a, creo que en iOS la compartici�n de contactos con un dispositivo BlueTooth cuando este lo pida no debe ser YES por defecto. Apple hace revisi�n a todas las apps para ver cu�les piden permisos de acceso a informaci�n personal � como por ejemplo la agenda de contactos � y luego adem�s pone permisos extras que el usuario puede gestionar. En el caso del dispositivo BlueTooth no hay ninguna revisi�n por parte de Apple y adem�s el usuario no dispone de ese control para decir no a la compartici�n de los contactos.
Vale, s� que existe ese "toogle" para decir no, pero si el dispositivo ofrece la conexi�n con un perfil BlueTooth y en el futuro lo cambia para acceder a los contactos, el usuario no se entera. Y adem�s, el acceso a los contactos es discreto. Es decir, el dispositivo Rogue BlueTooth Speaker puede esperar un tiempo aleatorio antes de convertirse en un PBAP (PhoneBook Access Profile), extraer los contactos y volver a comportarse con un perfil BlueTooth de escucha de audio. �Se enterar�a el usuario? �Podr�a controlarlo? Lo dudo mucho.
�Y en el caso de WhatsApp? Pues lo mismo. Como ya dije existen dos aproximaciones v�lidas. La primera es que si el usuario A bloquea al usuario B, entonces el usuario B no pudiera enviarle mensajes ni cuando estuviera en un grupo, pero eso ser�a un leak de informaci�n de todas las personas que est�n en ese grupo que podr�an llegar a darse cuenta de que A est� bloqueando a B y� qui�n sabe, tal vez se pudiera �weaponinizar� y hacer algo m�s autom�tico.
La otra opci�n es la que aplica Telegram y que para m� tiene todo el sentido. Permitir al usuario de WhatsApp bloquear la opci�n de ser incluido en grupo si no lo hace una persona que �l mismo tenga en la lista de contactos. Sencillo y funcional para anular la �weaponizaci�n� que hicimos con �Desbloqueam�. �Deber�a hacerlo?
La verdad es que, viendo c�mo va el mundo, seguro que acabar�n haci�ndolo. Apple acabar� poniendo alg�n control al cambio de perfiles BlueTooth y acceso a la agenda de contactos v�a PBAP y seguro que WhatsApp acaba haciendo alguna cosa de las que he dicho o similares. Al final esa es la gracia de la weaponizaci�n. Algo que de forma discreta parece una �chorrada�, si alguien es capaz de automatizarlo y reducir las barreras de explotaci�n de ese �leak� o �feature�, lo convierte en algo que incrementa seriamente el riesgo.
Saludos Malignos!
![]() |
| Figura 1: "Weaponizing" Features |
Durante la misma tuvimos que lidiar con problemas no esperados � as� son las demos en real � pero al final acabaron saliendo las demos y nos lo pasamos de maravilla. Y luego a tomarse unas cervezas para relajarnos y re�rnos un poco al ver que me daban el Oscar al �Best Body� por la broma de todas las horas que desde hace un tiempo meto en el gimmasio para compensar los excesos con los amigos.
Yeahhhh! }:)
Entre cerveza y charlas de hackers uno de los asistentes quiso hablar conmigo para ver c�mo Apple podr�a arreglar el tema del DirtyTooth Hack. Hablamos un rato. �Es un bug�, me dijo. �Que un dispositivo cambie el BlueTooth Profile y consiga acceder a la agenda de contactos sin una alerta es un bug�, insisti�. Y puede que tenga raz�n, pero hace tiempo que esos detalles son menos importantes para m�. �No lo s�, para m� es como funciona el sistema iOS, y lo �nico que he hecho es automatizar un peque�o leak para hacer un juguete". El insisti� que si hab�a podido "weaponizarlo" como lo hacen los Rogue BlueTooth Speakers que son parte de DirtyTooth Hack, entonces es un bug.
Figura 3: DirtyTooth Hack en RootedCON 2017
Lo cierto es que este trabajo no es tan diferente a lo que hicimos con la primera versi�n de la FOCA. �Weaponizar� los peque�os leaks que se producen en los metadatos de los documentos publicados para convertirlo en una herramienta que pintaba parcialmente el mapa interno de una organizaci�n. Algo que se puede evitar limpiando los metadatos de los documentos que van a hacerse p�blicos en una web o al ser enviados por correo electr�nico.
![]() |
| Figura 4: Mapa de red interno pintado por FOCA |
Y no es nada distinto del estudio que hicimos con los discos de almacenamiento USB que se conectan a los equipos y generan hidden links en las redes de las empresas. Recoger peque�os datos y �automatizar� o �weaponizar� lo que se obtiene de esas fugas de informaci�n.
El �ltimo de esta serie, por no extenderme demasiado en los ejemplos, es el caso de la posibilidad que existe de saltarse el bloqueo del env�o de mensajes de WhatsApp utilizando una tercera persona. No es un bug en s�, pero si se �weaponiza�, es decir, si alguien crea el sitio web automatizado como el que yo cree como PoC (que nunca publiqu� ni publicar�), el bloqueo de contactos deja de tener sentido en WhatsApp. �Es un bug? No lo s�. Es solo una �weaponizaci�n� de una caracter�stica del servicio.
Figura 5: Desbloqu�ame WhatsApp
Por supuesto, hacer manualmente el ejemplo de WhatsApp tiene la vida muy corta, pero hacerlo con una plataforma autom�tica como hicimos nosotros anula por completo el sentido del bloqueo. �Se debe arreglar eso? Pues no ser� yo qui�n lo defina. Cada uno debe tener su opini�n.
�Qu� se debe hacer?
En la m�a, creo que en iOS la compartici�n de contactos con un dispositivo BlueTooth cuando este lo pida no debe ser YES por defecto. Apple hace revisi�n a todas las apps para ver cu�les piden permisos de acceso a informaci�n personal � como por ejemplo la agenda de contactos � y luego adem�s pone permisos extras que el usuario puede gestionar. En el caso del dispositivo BlueTooth no hay ninguna revisi�n por parte de Apple y adem�s el usuario no dispone de ese control para decir no a la compartici�n de los contactos.
Vale, s� que existe ese "toogle" para decir no, pero si el dispositivo ofrece la conexi�n con un perfil BlueTooth y en el futuro lo cambia para acceder a los contactos, el usuario no se entera. Y adem�s, el acceso a los contactos es discreto. Es decir, el dispositivo Rogue BlueTooth Speaker puede esperar un tiempo aleatorio antes de convertirse en un PBAP (PhoneBook Access Profile), extraer los contactos y volver a comportarse con un perfil BlueTooth de escucha de audio. �Se enterar�a el usuario? �Podr�a controlarlo? Lo dudo mucho.
�Y en el caso de WhatsApp? Pues lo mismo. Como ya dije existen dos aproximaciones v�lidas. La primera es que si el usuario A bloquea al usuario B, entonces el usuario B no pudiera enviarle mensajes ni cuando estuviera en un grupo, pero eso ser�a un leak de informaci�n de todas las personas que est�n en ese grupo que podr�an llegar a darse cuenta de que A est� bloqueando a B y� qui�n sabe, tal vez se pudiera �weaponinizar� y hacer algo m�s autom�tico.
La otra opci�n es la que aplica Telegram y que para m� tiene todo el sentido. Permitir al usuario de WhatsApp bloquear la opci�n de ser incluido en grupo si no lo hace una persona que �l mismo tenga en la lista de contactos. Sencillo y funcional para anular la �weaponizaci�n� que hicimos con �Desbloqueam�. �Deber�a hacerlo?
![]() |
| Figura 6: Opci�n de Telegram que evita el "desbloqu�ame" |
La verdad es que, viendo c�mo va el mundo, seguro que acabar�n haci�ndolo. Apple acabar� poniendo alg�n control al cambio de perfiles BlueTooth y acceso a la agenda de contactos v�a PBAP y seguro que WhatsApp acaba haciendo alguna cosa de las que he dicho o similares. Al final esa es la gracia de la weaponizaci�n. Algo que de forma discreta parece una �chorrada�, si alguien es capaz de automatizarlo y reducir las barreras de explotaci�n de ese �leak� o �feature�, lo convierte en algo que incrementa seriamente el riesgo.
Saludos Malignos!
download file now
alternative link download



