Загрузка...

Новый баг в iOS: если система запрашивает пароль от Apple ID, запрос может быть фальшивым

Тема в разделе Социальная инженерия создана пользователем PlayBoyT 20 окт 2017. 179 просмотров

  1. PlayBoyT
    PlayBoyT Автор темы 20 окт 2017 Продажа Дешевых Аккаунтов CSGO 138 9 авг 2016
    Разработчик и создатель fastlane.tools Феликс Краузе (Felix Krause) рассказал о неприятном баге в iOS. Хотя обнаруженная специалистом особенность не является фактической уязвимостью, он уверен, что данная проблема может причинить пользователям немало вреда.

    В своем блоге исследователь объясняет, что UIAlertController API позволяет разработчикам приложений создавать диалоговые окна, которые как две капли воды похожи на настоящие, системные запросы паролей от iCloud, iTunes или GameCenter. Заметить подобную ******овую атаку будет практически невозможно, доказательство тому – изображения, приведенные ниже. ******овые запросы паролей в обоих случаях находятся справа. Нужно признать, что распознать фальшивку едва ли возможно
    [IMG]
    [IMG]

    Код
    «iOS запрашивает у пользователей пароль от iTunes по множеству причин: когда недавно установленная iOS обновляется, или если приложение “застряло” во время установки. В результате пользователей приучили просто вводить пароль от Apple ID, если система его просит. Более того, всплывающие окна появляются не только на экране блокировки или домашнем экране, но и в случайных сторонних приложениях, когда им нужен доступ к  iCloud, Game Center или покупкам внутри приложения», — пишет Краузе.

    По словам специалиста, злоумышленникам даже не обязательно знать email-адрес жертвы, ведь запрос, в том числе, может выглядеть, как на иллюстрации ниже.

    [IMG]

    Исследователь утверждает, что о проблеме пока не знают злоумышленники, так как случаев ее эксплуатации пока замечено не было. Именно по этой причине Краузе решил не публиковать исходный код, который использовал для создания столь правдоподобных фальшивок.


    Специалист рассказал и о том, как отличить фальшивое окно запроса пароля от настоящего. Увидев подобный запрос, пользователям стоит нажать на кнопку Home. Если закроется не только приложение, но и окно диалога, значит перед вами ******овая атака, — настоящий системный запрос должен оставаться на экране даже после нажатия на Home, так как за него отвечает другой процесс. Также Краузе рекомендует использовать двухфакторную аутентификацию и вообще не советует вводить учетные данные в таких всплывающих окнах, для этого лучше переходить в настройки и заполнять необходимые поля там.
     
    Этот материал оказался полезным?
    Вы можете отблагодарить автора темы путем перевода средств на баланс
    Отблагодарить автора
Загрузка...
Top