Apple App Store закрылся от хакера уникальными идентификаторами

Опубликовано: 26 июля 2012 г., четверг

На прошлой неделе российский программист Алексей Бородин взломал программу Apple (In-App Purchase program), получив платный контент в iOS-приложениях  (iOS 3.0 и выше) без оплаты для всех устройств iPhone, iPad и iPod.

receiptНа этой неделе  Apple закрыл указанную уязвимость, начав  добавлять уникальные идентификаторы в  квитанции подтверждения покупок в App Store. Компания предоставила обновленные API, с помощью которых проверяется каждая цифровая покупка.

Алексей Бородин, создатель упомянутого эксплойта, уже заявил, что Apple закрыл уязвимость. «Сейчас у нас нет способа обойти обновленные API», - написал Бородин в своем блоге, - «Это хорошие новости для всех – iOS стала более защищенной, а разработчики снова получают свои деньги»

Бородин заявил, что эксплойт, для использования которого необходимы сторонние сервера и установка специальных сертификатов безопасности, продолжит работать вплоть до выхода iOS 6. «Внимательно прочитав заявление Apple о покупках из приложений в iOS 6, я могу сказать, что на данный момент игра окончена», - добавил он.

По заявлению Apple, в новой версии мобильной платформы, которая должна выйти через несколько месяцев, будет исключена указанная выше уязвимость.

По словам Бородина в интервью, которое он дал на прошлой неделе, эксплойт позволил совершить бесплатно 8,4 млн покупок контента для iOS-приложений. Если брать минимальную цену одной единицы премиум-контента в $0,99 , то разработчики могли бы получить 5,82 млн долларов, а сам Apple – $2,49 млн (разделение прибыли 70/30). Однако, суммы могут быть еще больше, поскольку цена на премиум-контент для приложений может быть значительно выше 99 центов. Впрочем, не факт, что все пользователи, получившие бесплатный премиум-контент, согласились бы его купить при отсутствии альтернативы.

Несмотря на временную победу Apple на iOS-фронте, Бородин заявил, что модифицированная версия эксплойта для Mac App Store по-прежнему работает. «Мы продолжаем ждать реакции Apple», - сообщил он в том же посте, - «Мы раскрыли еще не все карты».

Эксплойт остается одной из самых серьезных атак на цифровой магазин Apple из приложений.

Источник: zdnet.com
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Владелец Tesla не смог открыть машину. Не ловила сеть

Владелец Tesla Model S попал в неприятную ситуацию — он не смог открыть дверь собственного электрокара, находясь в пустыне Мохаве. дальше »

Германия экстрадировала хакера в Великобританию

Кёльнский окружной суд недавно осудил хакера из-за кибератаки с возможным миллионным ущербом для компании Deutsche Telekom, теперь 29-летний осужденный доставлен в Великобританию. дальше »

В ответ на растущие киберугрозы Еврокомиссия создает Агентство по кибербезопасности

Новое ведомство, которое будет помогать странам Евросоюза в борьбе с кибератаками, планируется создать на базе работающего в Греции агентства информационной безопасности ENISA, увеличив его штат и бюджет. дальше »

Трем бывшим директорам Telia предъявлены обвинения в коррупции по "узбекскому делу"

Среди них – финн Теро Кивисаари, который ранее занимал пост заместителя исполнительного директора компании. дальше »

Microsoft обнародовала отчет по угрозам информационной безопасности

Microsoft опубликовала регулярный отчет по статистике угроз безопасности информационных систем за 1 квартал 2017 года, который базируется на данных, полученных защитными программами и сервисами компании. дальше »

Новый зловред похищает данные через камеры видеонаблюдения

Тестовая вредоносная программа aIR-Jumper подтвердила возможность обхода защиты изолированных сетей и приема-передачи данных из них. Для этого нужны камеры безопасности и ИК-светодиоды, которые за счет разбора потока данных на вспышки света могут вести обмен друг с другом. дальше »

Хакеры используют браузеры пользователей для скрытого майнинга криптовалют

Эксперты антивирусной компании ESET обнаружили новую программу, предназначенную для скрытой генерации (добычи или так называемого майнинга) криптовалют через браузеры пользователей без ведома владельцев. дальше »

Advantech выпустила новый видеосервер VEGA-7010

Компания Advantech анонсировала новый сервер VEGA-7010 с поддержкой 4K/8K HEVC/AVC в форм-факторе 1U. дальше »

Приложение ProTube 2 удалено из App Store по настоянию Google

iOS-приложение ProTube 2, доступное в App Store в течение целых трех лет, было все-таки удалено Apple из App Store после продолжительного давления со стороны Google. дальше »

В iTunes начали появляться фильмы в 4K

С появлением в продаже новой телевизионной приставки Apple TV с поддержкой 4K компания Apple начала публиковать контент в соответствующем разрешении в онлайн-магазине iTunes в США и других странах. дальше »