[simple_tooltip content='SPAccess'] [/simple_tooltip] [simple_tooltip content='SPAccess'] [/simple_tooltip] [simple_tooltip content='SPAccess'] [/simple_tooltip]
Categories: Securitate IT

Vulnerabilitate iCloud, descoperita de un expert in securitate

 

 

 

Datele de autentificare pentru accesarea conturilor iCloud pot fi interceptate, susține un expert în securitate.

 

În susţinerea afirmaţiilor, acesta a dezvăluit inclusiv o mostră din codul folosit pentru atac, expunând o vulnerabilitate descoperită în aplicaţia Mail livrată de Apple pe dispozitivele cu sistem iOS. Prezent începând cu versiunea iOS 8.3 lansată în luna aprilie, bug-ul face ca anumite tipuri de cod HTML periculos să nu fie îndepărtate corespunzător din corpul mesajelor email, scrie Go4IT.

În atacul făcut cu scop demonstrativ, vulnerabilitatea a fost exploatată pentru a substitui ecranul de login pentru contul iCloud cu un formular identic, accesat de pe un server aflat sub controlul atacatorului. Pentru a păcăli şi mai bine vigilenţa utilizatorilor suspicioşi, exploit-ul poate fi modificat încât dialogul de login să fie afişat o singură dată, la prima accesare a mesajului email compromiţător.

Pentru a imita ecranul login furnizat de Apple, codul folosit pentru iniţierea atacului accesează o funcţie numită autofocus, ascunzând ecranul de login falsificat după folosirea butonului OK. Tot ce este de făcut pentru activarea vulnerabilităţii este să inserăm tag-ul HTML <meta http-equiv=refresh> în corpul mesajului email, direcţionat către falsul ecranul de login găzduit pe un server conectat la internet.

Pe lângă phishing-ul datelor de login, exploit-ul poate permite unui eventual atacator să afle când a fost vizionat mesajul respectiv şi de la ce adresă IP.

Potrivit CEO-ului Errata Security, Rob Graham, vulnerabilitatea descoperită este cu atât mai gravă ţinând cont de faptul că utilizatorii de iOS sunt obişnuiţi să întâlnească ecrane de login în momente neaşteptate, având puţine motive să suspecteze o tentativă de phishing.

Pentru şti cu certitudine dacă ecranul de login este sau nu autentic este de ajuns să folosim butonul Home. În majoritatea cazurilor, ecranele de login autentice nu permit utilizatorilor să acceseze alte funcţii ale dispozitivului, decât folosind mai întâi butoanele OK sau Cancel. Astfel, dacă folosirea butonului Home nu duce la ascunderea ecranului de login, probabil că putem introduce datele de login în condiţii de siguranţă.

 

 

 

Share
Publicat de
admin2

Stiri Recente

Conferința de Analiză de Risc – Ediția a V a

Ediția a V-a a Conferinței de analiză de risc va avea loc pe data de…

March 5, 2020

The Power of Video 2020

Roadshow-ul Power of Video, organizat de Milestone Systems, va demonstra diferite moduri în care conținutul…

March 5, 2020

Reținuți pentru complicitate la furt și tâlhărie

La data de 18 decembrie., polițiștii de investigații criminale din cadrul Poliției municipiului Roman au…

December 20, 2019

De ce să nu folosești rețelele WiFi publice gratuite și ce riști dacă o faci

Într-o lume cu abonamente la cu trafic de internet nelimitat, nu mai ai nevoie neapărat…

December 20, 2019

Atacuri de phishing şi malware, apărute în contextul celui mai nou film din seria ”Star Wars”

Cel mai recent film care continuă seria ”Star Wars” a atras atenţia atacatorilor chiar înainte…

December 20, 2019

Cercetați de polițiști pentru furturi din genți și buzunare

Polițiștii ieșeni au identificat trei bărbați și o tânără, bănuiți de furturi din genți și…

December 20, 2019