Vulnerabilidad crítica en el cliente myMail para iOS

Noticias cortas de seguridad cibernética B2B

Compartir publicación

mailbox.org ha descubierto una vulnerabilidad crítica en el cliente myMail para iOS, que utilizan millones. Dado que la transmisión de la contraseña se realiza sin cifrar, esto pone en peligro a los usuarios. La vulnerabilidad se descubrió por accidente porque se encontró un mensaje de error en los registros de TLS. Luego, los expertos pudieron extraer las contraseñas.

El equipo de mailbox.org, el servicio de correo electrónico con sede en Berlín que se especializa en protección y seguridad de datos, ha descubierto una vulnerabilidad de seguridad crítica en el cliente myMail para iOS que conduce a la transmisión no cifrada de contraseñas y correos electrónicos de usuarios. mailbox.org publicó por primera vez una advertencia correspondiente a los usuarios de myMail en su blog junto con el investigador de seguridad Mike Kuketz.

Vulnerabilidad revela las contraseñas

Los expertos en seguridad de mailbox.org se dieron cuenta de la brecha de seguridad después de que los clientes en el foro de usuarios de mailbox.org señalaron errores de transmisión al enviar correos electrónicos a través del cliente myMail. Después de un examen exhaustivo de los registros, el equipo descubrió que la aplicación myMail está tratando de transmitir contraseñas no seguras sin el cifrado TLS requerido, lo que representa un gran riesgo de seguridad. El equipo de mailbox.org también pudo extraer las contraseñas de los usuarios de las conexiones.

Según Peer Heinlein, director general de mailbox.org, sus servidores generalmente rechazan las conexiones sin cifrar para garantizar la seguridad del usuario. Esta es la única razón por la que fallaron los intentos de conexión incorrectos de la aplicación myMail, por lo que los usuarios de mailbox.org y los administradores de correo comenzaron a sospechar.

Cliente de myMail: cifrado TLS incorrecto o inexistente

Este problema no solo es relevante para los clientes de mailbox.org: también representa un riesgo de seguridad general para todos los usuarios que utilizan el cliente myMail. Si otros proveedores permiten conexiones sin cifrar y la aplicación myMail continúa funcionando, terceros podrían robar contraseñas o leer el contenido de los correos electrónicos sin cifrar si se envían a través del cliente myMail, especialmente si los usuarios están en una red abierta.

El equipo de mailbox.org recomienda encarecidamente no utilizar el cliente myMail en relación con su servicio u otros proveedores de correo electrónico hasta que se hayan resuelto los problemas de seguridad. Existen numerosos clientes de correo electrónico alternativos que ofrecen estándares de seguridad más altos y una mejor protección de la privacidad del usuario. Al mismo tiempo, el incidente actual muestra una vez más lo importante que es comunicarse exclusivamente a través de sistemas que estén configurados de forma segura y apliquen el cifrado.

Más en mailbox.org

 


Vía mailbox.org

El especialista alemán en correo electrónico mailbox.org muestra que la soberanía digital, la seguridad y la protección de datos también se pueden combinar con comodidad y amplias funciones. Además de las funciones básicas clásicas del correo electrónico, los clientes privados y comerciales conscientes de la seguridad también reciben un calendario, libreta de direcciones, gestión de tareas, procesamiento de textos en línea y almacenamiento en la nube basado en una solución de código abierto.


 

Artículos relacionados con el tema

Informe: 40 por ciento más de phishing en todo el mundo

El actual informe sobre spam y phishing de Kaspersky para 2023 habla por sí solo: los usuarios en Alemania buscan ➡ Leer más

BSI establece estándares mínimos para navegadores web

La BSI ha revisado el estándar mínimo para navegadores web para su administración y ha publicado la versión 3.0. puedes recordar eso ➡ Leer más

El malware sigiloso apunta a empresas europeas

Los piratas informáticos están atacando a muchas empresas de toda Europa con malware sigiloso. Los investigadores de ESET han informado de un aumento dramático en los llamados ataques AceCryptor a través de ➡ Leer más

Seguridad informática: base para LockBit 4.0 desactivada

Trend Micro, en colaboración con la Agencia Nacional contra el Crimen (NCA) del Reino Unido, analizó la versión inédita que estaba en desarrollo. ➡ Leer más

MDR y XDR a través de Google Workspace

Ya sea en una cafetería, en una terminal de aeropuerto o en la oficina en casa, los empleados trabajan en muchos lugares. Sin embargo, este desarrollo también trae desafíos ➡ Leer más

Prueba: software de seguridad para terminales y PC individuales

Los últimos resultados de las pruebas del laboratorio AV-TEST muestran un rendimiento muy bueno de 16 soluciones de protección establecidas para Windows ➡ Leer más

FBI: Informe sobre delitos en Internet contabiliza daños por valor de 12,5 millones de dólares 

El Centro de Denuncias de Delitos en Internet (IC3) del FBI ha publicado su Informe sobre delitos en Internet de 2023, que incluye información de más de 880.000 ➡ Leer más

HeadCrab 2.0 descubierto

La campaña HeadCrab contra servidores Redis, que ha estado activa desde 2021, continúa infectando objetivos con éxito con la nueva versión. El miniblog de los delincuentes ➡ Leer más