domingo, 3 de mayo de 2015

¿Es seguro conectarme a una red wifi abierta?

Hoy he estado en un centro comercial de Zaragoza, Puerto Venecia. Como tenía un poquito de tiempo de espera, me he ido a darme una vuelta por el Apple Store. Nunca había entrado en uno. La impresión que me he llevado es que había muchísima gente, más de lo que me esperaba, cada uno de ellos con un equipo entre sus manos.

Figura 1: Apple Store, tiene continuamente usuarios usando su wifi

En cada mesa había 6 portátiles y 6 tablets. Yo iba calculando: 6 portátiles de 600€ en cada mesa, 6 tablets de 400€ en cada mesa, 8 mesas, ..., uff, cuantos euros aquí reunidos. Me he preguntado si todos los posibles clientes estaban interesados en comprar un equipo, pero me he ido fijando y me he llevado una sorpresa. 

Una chica estaba probando a abrir un documento ofimático de su propio pen!!! Al ver que podía, se lo ha dicho a su novio y se han alegrado efusivamente los dos, ¿?
Figura 2: chica conectando su pen a un portátil de la exposición

Un chico joven estaba jugando a un juego de aviones.
Figura 3: un chico jugando en un portátil de la exposición

Una chica joven estaba viendo un vídeo en youtube.
Figura 4: una chica viendo vídeos de Youtube en un ordenador de la exposición

En ese momento he visto todas las posibles amenazas de malware y ciberdelincuentes que podrían estar en su salsa en ese momento si se conectaran a esa red. Pero ¿Apple Store tiene wifi abierta? Me he salido fuera y en la propia puerta hay una zona de relax. Nada más llegar veo a muchísimos usuarios todos con el móvil en la mano. Es mucha casualidad que en la puerta del Apple Store se congregue tanta gente con el móvil si no es por algo común. He deducido que era para aprovechar la wifi.
Figura 5: usuarios posiblemente conectados a una wifi abierta
Figura 6: usuarios posiblemente conectados a una wifi abierta
Figura 7: usuarios posiblemente conectados a una wifi abierta

Con mi propio móvil es hecho algunas pruebas de wifi. En esa zona hay varias redes wifi disponibles, y dos de ellas abiertas: Apple Store y Puerto Venecia:
Figura 8: lista de redes wifi disponibles, 2 de ellas abiertas
Arriesgando la seguridad de mi propio smartphone, me he conectado a esas dos redes, y en la información de la conexión me sale la propia dirección IP que el servidor DHCP me ha dado:
Figura 9: mi dirección IP dentro de la red de PUERTO VENECIA
Figura 10: mi dirección IP dentro de la red de APPLE STORE
Hay que destacar que dentro del apartado "seguridad", mi teléfono me dice "ninguna", SEGURIDAD NINGUNA es la frase completa. Más claro , el agua.

Cualquier persona con un portátil y un sniffer de paquetes podría estar viendo en su pantalla no solo las páginas que son pedidas al servidor, sino los datos post de los formularios, o sea, los nombres de usuario y contraseñas que los usuarios mandan al conectarse a Facebook, Twitter, Gmail, Hotmail, ... así como el asunto, en contenido del mensaje y las imágenes o vídeos de whatsapp, por poner algunos ejemplos. Que turbio!!!

Los niveles de seguridad son esos: NINGUNO. Lo chungo es que mi teléfono, me notifica como una hazaña u oportunidad que no puedo dejar pasar el disponer de una red wifi abierta, sin ningún otro tipo de advertencia ni warning ni ventanita de color rojo:
Figura 11: aviso en mi smartphone de que existen redes abiertas
Figura 12: aviso en mi smartphone de que existen redes abiertas,
CORRE, CONÉCTATE, NO LO DEJES PASAR !!!
ACLARACIÓN TÉCNICA IMPORTANTE:
La clave que escribimos para conectarnos a una wifi, no solo es para evitar que nuestro vecino se conecte a nuestra adsl y se aproveche de la conexión sin pagar, su misión principal es la proporcionar a la conexión una clave de cifrado para que todo lo que se emite y se recibe entre el router y nuestro portátil, tablet o smartphone, viaje cifrado, encriptado, oculto, ... con el fin de que no pueda ser capturado por usuarios ajenos, o que si son capturados, no puedan ser "leídos".

La encriptación WEP ya no es segura a día de hoy. La WPA tampoco. Las que no tienen cifrado como son estas dos que he analizado no es que su seguridad sea ineficaz, sino es que no tiene seguridad. Hay que tener una seguridad de cifrado WPA2 con AES, para estar "más seguro", pero tampoco es infalible.

Una vez fuera de la zona comercial, he vuelto a revisar las redes disponibles y me han parecido graciosos un par de nombres de redes (SSID) que posiblemente el "administrador de turno" a puesto para evitar que la gente se conecte a ellas:
Figura 13: SSIDs por lo menos "chocantes", "caca" y "posible_virus"
Y ahora vamos a "hackear" la wifi!!! :
Figura 14: antena especial para wifis, ;-)


;-)

Para terminar, os pongo un enlace a un vídeo de Chema en el que explica un poco todo esto, en una entrevista con Jordi Évole en el aerupoerto de Madrid, Barajas:

Vídeo 1: Nos Espían, programa de Salvados TV,
entrevista que Jordi Evole tuvo con Chema Alonso
sobre la privacidad en Internet y las Redes
Sociales, emitido el pasado 18 de noviembre de 2013.

Conclusión, USA TU PROPIO 3G EN LUGARES PÚBLICOS !!!

Saludos!

viernes, 1 de mayo de 2015

Cálico electrónico, gracias

Como hoy es el día del trabajo, nuestra entrada no será de nada relacionado con lo laboral sino con el ocio. Hoy se ha emitido el último capítulo de Cálico Electrónico. No el último que se ha hecho, que también, sino el que cierra la serie. Han sido 11 años de risas y por qué no, de aprender alguna cosilla. 
Figura 1: Cálico Electrónico, la serie flash
Cálico nace como mascota de la tienda online ELECTRÓNICAWEB. Yo por aquel entonces solía hacer alguna compra en ese sitio de una cosas llamadas programadores y cards para el SECA y el NAGRA. Se hacía lo que se podía. Que tiempos aquellos, con el IVA al 16%, que si no van las keys, a reprogramar, ...
Figura 2: portal de electrónica web en 2004
Cálico es de nacionalidad española, un superhéroe que no duda en poner en peligro su vida para salvar la ciudad Electronic City de los malhechores. Para conseguirlo, adquiere dispositivos electrónicos de la tienda Electrónica Web. Al final de cada capítulo, vuelves a echarte otras risas más con las "tomas falsas" del rodaje de los capítulos.

El autor de la serie, Niko, con su equipo Nikodemo Animation, consiguió que la serie marcase un antes y un después en las series de animación por internet. Al ser la emisión gratuita, era necesario tener una fuente de financiación. Llegó a emitirse en varios países, pero la crisis llegó y los recortes hicieron lo suyo, recortar. Se anunció el final de la serie, pero primero Informática64 y luego 0xWord (empresas de Chema Alonso) adquirieron los derechos de la serie y consiguieron alargarle la vida un poquito más, hasta hoy, 1 de mayo de 2015.

Si queréis saber más, os pongo unos enlaces de interés:
Este vídeo es la entrevista a Nikotxan, explicando la "vida" de Cálico y la parte del making-of:
Vídeo 1: Entrevista a Nikotxan

Este es el último capítulo:
Vídeo 2: Último capítulo de Cálico Electrónico

Ya para terminar, os pongo los capítulos de Cálico que más me han gustado de siempre, unos por el buen rato que te hacen pasar y otros por el contenido "hacker", aunque no son todos los que me gustaría por no alargar el blog:
Vídeo 3: Temporada 3 - Capítulo 6: La generación de la bola
- Exactamente como mis años jóvenes -

Vídeo 4: Temporada 4 - Capítulo 4: Teenage Mutant Brother Agents 2
- Donde aparece Chema Alonso y puede aprenderse como se introducen los
virus en un sistema de modo muy muy muy gráfico-

Gracias Cálico, gracias Niko

Saludos!

Dificultades para e-facturar

Estos días estamos empezando a orientar a nuestros clientes en el proceso de facturación a las administraciones públicas por medio de la nueva e-factura. 
Figura 1: problema con las nuevas e-facturas
Ante la inminente necesidad de empezar a trabajar con ella, asistí a un curso en el que nos dieron unas nociones básicas. Las 4 ideas fundamentales son:

  • Si eres una sociedad (limitada, anónima, unipersonal, ...), el importe de la factura es superior a 5000€ y el receptor de los servicios o materiales suministrados es una administración pública, hay que emitir una e-factura
  • La fecha en la que empieza a ser obligatorio es el 15 de enero de 2015
  • Si tu programa de gestión habitual no está preparado, puede acceder a http://www.facturae.gob.es/formato/Paginas/descarga-aplicacion-escritorio.aspx y descargar la aplicación gratuita
  • En un futuro próximo, todas las facturas serán electrónicas, si bien los plazos se irán fijando y notificando con antelación
  • Como algunos gobiernos autonómicos no están preparados todavía, existe la plataforma estatal que engloba a todas las autonomías

Vale, correcto, manos a la obra, vamos a e-facturar.
Descargamos la aplicación, la instalamos, ... Vemos que en los requisitos mínimos permite la instalación sobre abandonware como Windows XP sin avisar de los problemas de seguridad que puede conllevar:

Y ahora dentro del programa introducimos los datos de nuestra factura. En la ficha de la administración, nos pide 3 datos extra que no nos hacía falta para nuestra factura en papel:

  • el código de oficina contable
  • el órgano gestor
  • la unidad tramitadora

Como desde los dos ayuntamientos que nos han solicitado que trabajemos ya con e-factura no nos los han facilitado, lo llamamos para que nos los den, pero han de consultarlo por que no lo saben. Al día siguiente nos dan un solo código que por lo visto hemos de introducirlo en los 3 campos anteriores. El mismo para los 3. Una vez terminada, el programa nos da la opción de firmar la factura (hemos de tener un certificado digital emitido por la FNMT para poder hacerlo), y de enviarla por correo electrónico automáticamente. Nuestro cliente tenía una cuenta GMAIL y otra HOTMAIL. Con ninguna de las dos conseguimos configurarlo para poder mandarla.

Bueno, como tenemos el fichero .xsig generado y firmado lo mandamos con un correo electrónico normal y corriente como fichero adjunto.

En las administraciones de destino nos dijeron que no podían abrirlo, que al darle doble click para ver la factura salían simbolitos raros. Yo pensaba que al ser ellos los que nos obligaban a hacer todo esto, tendrían alguna aplicación de recepción de e-facturas que lo haría automáticamente, pero no es así.

Llegados a este punto, ponemos en marcha el plan C. Entramos en el portal estatal https://face.gob.es/es/ y  aquí ya me empezaron a saltar las alarmas de mi sentido arácnido (y las de Chrome):
Figura 2: aviso de Chome de que nos estamos conectando a una http no segura
Que si la conexión está cifrada con criptografía obsoleta, que si se usa TLS 1.0, ... Huy, peligro, pensé que podría ser cosa de Chrome, así que probé con Internet Explorer y desde otro PC con otro Windows distinto: 
Figura 3: aviso de IE que no transmite nada de tranquilidad
Lo comenté con el cliente y como tenía necesidad de dejarlo esto terminado hoy, procedemos a seguir. Adjuntamos el fichero, introducimos un e-mail nuestro y rellenamos la captcha. Validamos y enviamos. Ahora la página quiere lanzar un applet de java para firmar con nuestro certificado, pero nuevamente un mensaje apocalíptico se cierne sobre nuestras pantallas:
Figura 4: aviso de que java puede ser malicioso y puede poner en peligro la
computadora ¿alguien la llama así? y nuestros datos personales
Este es el mensaje estándar a la hora de ejecutar java, pero entiendo que un usuario normal tenga dudas y preocupaciones si tiene que leer estos avisos y jugar a la ruleta rusa cada vez que ha de mandar una declaración, una e-factura, o cualquier otro tipo de documentación en páginas oficiales.

Al final, factura enviada, con nuestro justificante y número de entrega impreso por duplicado y a esperar el próximo e-factura-reto que nos propongan.

Saludos!

jueves, 30 de abril de 2015

Robo de casi 5 millones de euros a Ryanair

Esta noche escuché en las noticias que un hacker había robado 5 millones de euros de las cuentas de la compañía aérea Ryanair. Para empezar, un hacker no hace esas cosas. Habrá sido un ciberdelincuente o un grupo de ellos. Hoy jueves 29 de abril de 2015 he buscado por la web información al respecto sobre el hecho, pero no he encontrado nada más que la simple información extendida del titular de la noticia: alguien ha atacado las cuentas que la compañía Ryanair utilizaba para comprar combustible y ha hecho una transferencia a cuentas bancarias chinas.
Figura 1: Robo de casi 5 millones de euros a Ryanair
He tenido que visitar más de 10 webs hasta encontrar un poco más de información acerca del modus operandi del delito. Según la web Betanews, que a su vez su información es del blog HotForSecurity.com, se relaciona este hecho con el malware Dyreza, un troyano especializado en robar claves bancarías, para después extraer el dinero. IBM Security confirmó hace unas semanas el robo de al menos un millón de dólares de diferentes empresas. BitDefender lo ha detectado intentando robar claves de entidades como el Banco de Santander, NatWest, Barclays, HSBC, RBS, Lloyds Bank, y otros bancos internacionales, la mayoría de ellos británicos.

En esa campaña, los delincuentes infectan los ordenadores de los trabajadores con un malware y los engaña para hacer llamadas a una operadora de telefonía en vivo (un call center que trabaja para la banda) que mediante ingeniería social podría recopilar información y credenciales para acceder a las cuentas con grandes sumas de dinero de la cuenta del negocio.

Aunque esta técnica es bastante antigua ya, y no consigue saltarse las defensas de uso común, tales como la autenticación de dos factores, vemos que ha sido efectiva.

Por supuesto, no se sabe si esto fue la técnica utilizada por los delincuentes que atacaron a Ryanair, pero se supone que si no es esta será una muy parecida.

El dinero ha sido congelado hasta que todo se aclare y Ryanair espera recuperarlo.

En todo caso de momento Ryanair no ha confirmado el método ni los autores de este robo, pero ha prometido dar toda esta información una vez el caso esté resuelto, información importante para que otras compañías puedan protegerse.

Es curioso que ayer Chema en su blog publicara una entrada sobre phishing bancario, con capturas de pantalla del timo en uno de los banco que fueron afectados por el supuesto malware de este caso que explicamos.


¿Podríamos estar hablando de ciberguerra? supongamos que unos delincuentes chinos de los de toda la vida con pasamontañas y pistolas va a Dublín, donde están las cuentas bancarias de Ryanair y roban 5 millones de euros y los meten en una bolsa con el símbolo del dolar. Luego viajan a China y los ingresan en sus cuentas. ¿La noticia habría sido más sonada? ¿Habría tomado represalias el Gobierno de Irlanda contra el Gobierno de China?

Para terminar, una charla de Chema Alonso sobre la ciberdelincuencia proveniente de China:
Vídeo 1: Ciberguerra & Ciberterrorismo: Conferencia impartida por
Chema Alonso en Septiembre de 2013 en Madrid, en el Instituto
 de Ingeniería Español, sobre Ciberguerra y Ciberterrorismo.


Saludos!

Mundo Hacker Day 2015

Ayer martes 28 de abril estuve en Madrid, en Kinépolis donde se realizaba un evento sobre seguridad informática, MundoHackerDay. Es la segunda edición y estaba organizada por los chicos de Mundo Hacker de Discovery Max. 400 kilómetros de ir y otros 400 para volver, pero valió la pena con creces. 
Figura 1: cartel anunciador del evento
La agenda estaba repleta de charlas, conferencias, mesas redondas y workshops distribuidos por las instalaciones del cine Kinépolis cerrado al público para la ocasión.
Figura 2: agenda de Mundo Hacker Day 2015
Como puede verse, no se podía asistir a todas las ponencias, pues por la tarde había 4 zonas distintas donde se impartían. Elegí cuidadosamente a cuales ir, pero no fue por ganas el no poder dividirme en cuatro. Estás son las elegidas:

  • 10:00 Riesgos, retos y oportunidades del Open Source: Rafael Achaerandio, Regional Director of Strategy and Business Development at Microsoft, Eduardo Díaz, Responsable Preventa España en SUSE, Jaume Ayerbe, Director de Ventas Iberia y Latinoamérica AlienVault, Manrique López, gerente de ASOLIF. Moderador: Manuel Velardo, director gerente de CENATIC
  • 11:00 Publica publica que yo cosecho: OWASP Team: Daniel García, Fran Gómez y Rafael Sánchez
  • 11:40 Keynote: How to be a hacker and how to get a name in IT-Security: Marc 'Van Hauser' Heuse
  • 12:40 Cybersecurity at Microsoft: Héctor Sánchez Montenegro, Technology Officer Microsoft Spain
  • 13:00 Hacking Spain: el rol de las comunidades en la ciberseguridad: Sergio Sáiz García - ShellCon, Ángel-Pablo Avilés - X1RedMasSegura, Juan Carlos Gutiérrez - Mundo Hacker, Alejandro Jose Sainz Carretero - Navaja Negra, Igor Lukic - Hackron. Moderador: Deepak Daswani, Security Evangelist de INCIBE
  • 15:30 Generando inteligencia OSINT con Whatsapp: Deepak Daswani, Security Evangelist de INCIBE
  • 16:00 Ransomware: historia de una molesta amenaza: Josep Albors, Director de Comunicación y Laboratorio ESET España
  • 16:30 Los mitos de la Ciberseguridad: Javier Valdes, COO Logtrust
  • 17:00 Hacking en radiofrecuencia: David Marugán, especialista en seguridad electrónica y radiocomunicaciones
  • 17:30 Atacando SCADA vía web: Jesús María González, auditor en proyectos de seguridad informática y hacking ético
  • 18:00 Ataques a bajo nivel en SCADA: Raul Sanchez, experto en Seguridad de sistemas embebidos. Reverse Engineer Specialist
  • 18:30 Hackeando a tu CEO: Jose Selvi, Senior Penetration Tester NCC Group
En el área de exposición estaban los stands de los patrocinadores: Alien Vault, Panda, Spamina, Intel, ... y en la zona de recepción y registro contábamos con una pequeña muestra de equipos vintage todos ellos funcionando (que recuerdos):
Figura 3: Amiga, Spectrum, Toshiba, ... ¿portátiles o portables?

Figura 4: IBM PC-CM
Figura 5: Super Pang y SPY special project y
Conocí en persona a Marc 'Van Hauser' Heuse, hacker alemán dedicado a la seguridad informática desde 1993. Saqué mi mejor inglés e intercambiamos algo de información:
Figura 6: Marc 'Van Hauser' Heuse

Y como no, unas fotillos con los presentadores del evento, los chicos de Mundo Hacker que tantas veces he visto en TV y en Youtube. La verdad que fueron muy amables y abiertos con todo el mundo. Se mezclaron entre el público y nos hicieron pasar unos ratos muy entretenidos. Gracias.
Figura 7: Antonio Ramos

Figura 8: Jaime García Cantero

Figura 9: Mónica Valle
Espero volver a veros en MundoHackerDay 2016 y seguir aprendiendo de todos vosotros.

Saludos!

jueves, 23 de abril de 2015

¿Tu contraseña es segura?

Recientemente nos hemos encontrado con clientes que usan la misma contraseña para todo o que la complejidad de la misma es mas bien nula. Incluso hemos visto un post-it pegado en la pantalla con las claves de acceso a la banca electrónica. Con tanta botnet intentando atacarnos, tanto que perder si consiguen robarnos alguna identidad personal y tantas herramientas distribuidas por internet para robo de contraseñas, ¿por qué se lo ponemos tan fácil a los malos?

La empresa SplashData publicaba en su web la lista de las 25 peores contraseñas que se usan en internet:

Figura 1: captura de la web de SplashData del 24 de abril de 2015
La lista concretamente la tenéis a continuación, y en ella puede verse la posición en el ránking, la contraseña que es y en la tercera columna si ha tenido cambios en este ránking con respecto a 2013:
Figura 2: lista de las peores contraseñas de 2014
En la propia web nos dicen que estas 25 contraseñas se corresponden con el 2,2% de todas las contraseñas de internet, un número bastante elevado teniendo en cuenta los millones de contraseñas usadas a nivel mundial.

Por otro lado, la empresa Kaspersky publicaba una web en la que te calculan el tiempo que tardaría un ordenador normal (de usuario doméstico) en "reventar" una contraseña por fuerza bruta. Vemos que la contraseña 1234, 123456 o incluso 123456abcdef puede ser descifrada en 1 segundo.
Figura 3: web de Kaspersky de prueba de contraseñas
Te invitamos a que hagas una prueba. En la propia web indican que no almacenan ninguna de esa contraseñas, pero para ser cautos, si tu contraseña es "pepe125", no pruebes con esa, hazlo con "jaja961" que tiene la misma fuerza pero no es la tuya real.

Una contraseña fuerte debe tener una longitud considerable, una mezcla de números y letras en mayúsculas y minúsculas y a ser posible también algún carácter especial. Algunos ejemplos de contraseñas fuertes serían:
  • Pa$12Rx.
  • 18Kik0#
  • EjPol%8.3

Lo bueno sería evitar palabras ya construidas, del tipo ZaRagoZA1995, o las que están ahora de moda con el alfabeto L33T, tan famoso por las camisetas con la palabra C0R7EZ y que en el mundo informático hace años que se usa. Este tipo de contraseñas están incluidas en diccionarios de ataque y los ordenadores no tienen ni que "pensar" en ellas, ya tienen programado el probarlas.

Aún así, contraseñas fuertes como
  • Pa$12Rx.
con un ordenador normal se tardan 8 años en conseguir descifrarla, pero el Conficker Botnet, uno de los botnets más poderoso y activo del mundo tarda tan solo 4 horas en hacerlo.
Figura 4: tiempo necesarios de cómputo de distintos ordenadores
para conseguir descifrar la contraseña Pa$12Rx.

Consejos para elegir una contraseña:

  • usa una contraseña larga (8-16 caracteres)
  • que contenga números (0,1,2,3,...), letras mayúsculas (A, H, J, R, ...), letras minúsculas (i, d, e, r, ...) y caracteres especiales (#, @, €, $, ...)
  • no uses fechas o nombres tuyos personales ni lugares
  • cámbiala frecuentemente
  • si sospechas de que la están usando, cámbiala
  • si sospechas que tienes un virus o malware, cámbiala
  • no las pongas en un post-it en la pantalla
  • no se la des a nadie
  • no uses métodos (si te gusta como contraseña "159jAs", no uses "159jAshotmail" como contraseña de hotmail, "159jAsfacebook" para facebook y "159jAsgmail" para gmail. Si te descubren una las tienen todas.

Y sobre todo, en muchos sitios de internet ya está implementada la verificación en dos pasos, facebook, gmail, hotmail, ... Es un sistema que primero te pide la contraseña y luego una verificación vía SMS a tu número de móvil. Es interesante tenerlo activo para que solo se pueda acceder a tus cuentas si confirmas que eres tu a través del móvil. Al principio es un poco rollo y engorroso pero una vez que te acostumbras no tardas más de 15 segundos en hacerlo.

Para terminar, unos vídeos de Chema sobre el uso de contraseñas:

Vídeo 1: Chema Alonso, 'hacker': "Nadie pone protección
extra en la nube más allá de la contraseña"

Vídeo 2: Chema Alonso - Digital Latches for your Digital Life

Saludos!

martes, 21 de abril de 2015

¿Por qué es tan difícil mandar mi declaración fiscal?

Esta semana estamos teniendo problemas con muchos clientes que intentan mandar los famosos modelos a Hacienda, el 349, el 130, el 131, ...

Muy pocos han podido hacerlo de manera normal, a la hora de hacerlo siempre surge algún imprevisto. Al usuario le da la sensación de que su ordenador no está correcto, que algo funciona mal por que nunca puede mandar los datos a la primera. 

Los problemas suelen ser los siguientes:
  • Versión incompatible del navegador
  • Versión incompatible de la versión de java
  • Antivirus que bloquea ciertos procesos
  • Certificados digitales caducados o próximos a caducar

Incluso la propia web de Hacienda tiene sus fallos:
Figura 1: aviso de la AEAT hoy, 21 de abril de 2015
El asunto a tener en cuenta no es que las actualizaciones sean un proceso engorroso que sea capricho de los programadores, sino que los fallos de seguridad (bugs) no son detectables en un entorno normal. Se van descubriendo conforme se usan las plataformas.

Las mejoras que nos traen esas actualizaciones no son casi nunca visibles por el usuario, ya que en la mayoría de los casos son mejoras de seguridad o manejo y no tanto en el entorno visual de trabajo.

Por ejemplo, hoy Chrome dejaba de ser compatible con java directamente. Quien tenga solo ese navegador y los certificados digitales instalados en el propio almacén de Chrome, no tenga copia de seguridad de los certificados o los tenga con la clave privada no exportable, ..., ufff, lo tiene muy turbio para poder trabajar con la AEAT.

Figura 2: aviso de Chrome de su incompatibilidad con java en su versión 42

Figura 3: error en Chrome al trabajar con java
Ya el 11 de diciembre de 2011, Chema publicaba en su blog una entrada sobre los problemas de java y la evolución que ha ido teniendo este complemento. Si ya por entonces nos hablaba de 4 años de fallos y fue en 2011, ahora en 2015 podemos renombrar la entrada como:

Java: 4 +4 años de actualizaciones inseguras
Figura 4: entrada con datos de fallos en java
Otro aspecto a tener en cuenta es el certificado digital emitido por la FNMT. En algunos ordenadores nos ha pasado que no puede renovarse el mismo día que caduca (en otros si). Además, la opción del pin 24 horas solo puede activarse si tienes un certificado válido y operativo a la hora de solicitarlo. También, si cuando se instaló el certificado no se marcó la opción "hacer que la clave privada sea exportable", ese certificado está ligado al navegador y no puede sacarse a otro PC ni a otro navagador del mismo PC. 

¿Hay alguna forma de tener todo actualizado y funcionando? 
La respuesta es si, pero no sabemos como estará dentro de 15 minutos. Paciencia y probad a mandar vuestras declaraciones antes del último día (por si acaso)
;-)

Saludos!