Небрежность инженеров Apple поставила под угрозу безопасность iPhone

  • Автор темы Автор темы Lillu
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.

Lillu

Местный
Заблокирован
Сообщения
442
Реакции
485
Злоумышленники могут с легкостью подделать диалоговое окно iOS и похитить пароль от Apple ID.

Исследователь безопасности Феликс Краузе (Felix Krause) в рамках экспертимента уязвимость, позволяющую похитить данные Apple ID с помощью фальшивого диалогового окна iOS.

Проблема заключается в том, что iOS запрашивает у пользователей данные Apple ID в различных случаях, усыпляя тем самым их бдительность. Чаще всего это происходит во время установки очередного обновления операционной системы или при возникновении ошибки во время установки приложений. Подобные всплывающие окна также появляются внутри некоторых программ, когда они запрашивают доступ к iCloud, GameCenter или к функции покупок внутри приложения.

В результате пользователи привыкают вводить свои данные Apple ID всякий раз при запросе iOS. Данной недоработкой могут воспользоваться злоумышленники, подменив диалоговое окно системы внешне неотличимым окном. Данные, введенные в подобную форму, попадут в руки злоумышленников.

По словам исследователя, подделать окно невероятно просто. Для этого не требуется разрабатывать никакой специальный код, достаточно использовать приведенные в документации Apple примеры с небольшими изменениями. В общей сложности, исходный код состоит из менее чем 30 строк. Практически любой разработчик программ для iOS может быстро создать аналогичное фишинговое ПО, отметил Краузе.

Исследователь не стал публиковать PoC-код из этических соображений, поскольку посчитал, что данный недочет инженеров Apple при всей простоте реализации может причинить слишком серьезный ущерб. По словам Краузе, фишинговую атаку можно выявить, закрыв приложение при появлении всплывающего окна. Легитимное диалоговое окно будет и дальше отображаться на экране.
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

В условиях усиливающейся интернет-цензуры важно иметь надёжный инструмент для обхода блокировок и защиты данных. Один из лучших способов — установка Shadowsocks или VLESS на VPS/VDS, что позволит создать личный VPN-сервер, устойчивый к современным ограничениям. Мы применим «китайский метод»...
Ответы
44
Просмотры
Категорически приветствую читателей форума и администрацию проекта. В данной авторской статье я затрону извечный вопрос - возможно ли работать в полях с iPhone, и если да, то как его грамотно подготовить, чтобы не уехать далеко и надолго после случайного попадания вашего гаджета в руки...
Ответы
27
Просмотры
В рамках программы по контрпропаганде Telegram и повышения грамотности пользователей анонимных сетей публикуется репринтное издание репост статьи "Анонимизация android приложений на примере Telegram: лабораторная работа", размещенной на ресурсе Runion...
Ответы
64
Просмотры
12К
  • Закрыта
Исследователь обнаружил очередную угрозу конфиденциальности в мобильной ОС от Apple. Исследователь безопасности Феликс Краузе (Felix Krause) заявил , что способ, которым программное обеспечение Apple предоставляет доступ к камере и видеозаписи, дает приложениям возможность шпионить за...
Ответы
1
Просмотры
Назад
Сверху Снизу