Голландские хакеры взломали iCloud

Опубликовано: 18 июня 2015 г., четверг

Хакерская группировка Doulci из Нидерландов объявила о первом в истории взломе облачного сервиса iCloud. Хакеры нашли уязвимость в функции Activation Lock и теперь имеют возможность разблокировать украденные iPhone и iPad за считаные минуты.

Как сообщает голландское издание De Telegraaf, хакеры не просто взломали сервис, они начали пользоваться уязвимостью для получения выгоды. Члены Doulci сумели разблокировать более 5 700 украденных iPhone и iPad за пять минут — об этом сообщают сами хакеры, в своем Твиттере. Не подлежавшие ремонту устройства Apple обрели новую жизнь и продать их по внушительной цене теперь не составит труда.

Взламывать хакерам пришлось функцию Activation Lock, которая блокирует смартфон или планшет, если тот считается утерянным. В седьмом поколении мобильной операционной системы Apple данную функцию нельзя обойти никаким официальным способом — так сделано в качестве системы защиты от кражи. Однако хакеры сумели найти способ.

Издание ValueWalk пишет, что в Doulci искали уязвимость в безопасности функции более пяти месяцев и в итоге им удалось это сделать еще в марте. Официально обратившись к Apple, члены Doulci так и не дождались ответа, поэтому решено было показать на примере существование «дыры» в системе безопасности.

Между тем, один из пользователей сервиса GitHub  разместил в Интернете код атаки, который дает возможность  похищать пароли аккаунтов облачного накопителя данных iCloud, через ОС iOS последней версии.

Данный код пользуется уязвимостью интегрированной в систему программы Mail, которая после выхода iOS 8.3 в апреле, перестала корректно производить фильтрацию потенциально опасных HTML–кодов входящих писем. Во время атаки с сервера загружается форма, которая во внешнем виде не имеет отличий от формы авторизации iCloud.

Ошибка дает возможность замены HTML–содержимого подлинных писем на вредоносное. Движок iOS UIWebView не имеет поддержки javascript, однако можно разработать программу, которая будет собирать пароли на HTML и CSS. Чтобы избежать каких–либо подозрений, форма для ввода пароля показывается одноразово, а не при каждом открытии потенциально опасного сообщения. В письме должен быть тэг <meta http–equiv=refresh>, затем имеющийся в почтовом клиенте браузер произведет загрузку картинки с окном ввода пароля. 

Источник: apple-iphone.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Google запустил отдельный сайт для своих открытых проектов

Компания Google представила новый сайт opensource.google.com, в рамках которого объединены разрозненные информационные ресурсы, рассказывающие о процессах разработки, использования и поддержки СПО в компании. дальше »

Поставщики смартфонов внедряют зловреды в прошивки

Израильские эксперты в области безопасности утверждают, что многие смартфоны на рынке, от таких популярных брендов как Samsung, LG, Xiaomi, ZTE, Oppo, Vivo, Asus и Lenovo заражены вредоносными приложениями, и в ответе за это — поставщики смартфонов. дальше »

Сервисы DDoS-атак становятся весьма прибыльными

Затраты на проведение DDoS-атак снижаются, а их количество постоянно растет. При этом атаки становятся сложнее, и простых методов их предотвращения, которые были эффективны несколько лет назад, уже недостаточно. дальше »

В Южной Корее IPTV скоро обгонит кабельное ТВ по числу абонентов

Число подписчиков IPTV в Южной Корее достигло 14 млн. С момента запуска технологии в 2008 году в сегменте наблюдается стабильный рост. дальше »

Компьютер президента Чехии подвергся атаке хакеров

Компьютер президента Чешской Республики в президентской резиденции в Ланах подвергся атаке хакеров, которые инсталлировали на него фотографии с детской порнографией. дальше »

В «умных» моечных машинах Miele обнаружена уязвимость

Выявленная проблема позволяет получить доступ к важным данным, которые могут использоваться для проведения других атак. дальше »

Mozilla приобрела сервис для отложенного чтения Pocket

Mozilla Corporation объявила о покупке компании Read It Later, которая разработала сервис для отложенного чтения Pocket. дальше »

Verisign готов работать по китайским правилам

Корпорация ICANN разрешила компании Verisign, управляющей доменными зонами .COM и .NET, ввести в своих доменах дополнительную процедуру подтверждения регистрации. дальше »

Сенат США отменил положение о конфиденциальности в Интернете

Сенат США 23 марта проголосовал за отмену правил, требующих от интернет-провайдеров обеспечивать защиту конфиденциальности данных клиентов на таких сайтах как Google, Alfabet или Facebook. дальше »

Apple прореагировала на угрозы хакеров

Хакерская группировка под названием Turkish Crime Family заявила, что похитила Apple ID сотен миллионов пользователей iCloud. дальше »