Голландские хакеры взломали iCloud

Опубликовано: 18 июня 2015 г., четверг

Хакерская группировка Doulci из Нидерландов объявила о первом в истории взломе облачного сервиса iCloud. Хакеры нашли уязвимость в функции Activation Lock и теперь имеют возможность разблокировать украденные iPhone и iPad за считаные минуты.

Как сообщает голландское издание De Telegraaf, хакеры не просто взломали сервис, они начали пользоваться уязвимостью для получения выгоды. Члены Doulci сумели разблокировать более 5 700 украденных iPhone и iPad за пять минут — об этом сообщают сами хакеры, в своем Твиттере. Не подлежавшие ремонту устройства Apple обрели новую жизнь и продать их по внушительной цене теперь не составит труда.

Взламывать хакерам пришлось функцию Activation Lock, которая блокирует смартфон или планшет, если тот считается утерянным. В седьмом поколении мобильной операционной системы Apple данную функцию нельзя обойти никаким официальным способом — так сделано в качестве системы защиты от кражи. Однако хакеры сумели найти способ.

Издание ValueWalk пишет, что в Doulci искали уязвимость в безопасности функции более пяти месяцев и в итоге им удалось это сделать еще в марте. Официально обратившись к Apple, члены Doulci так и не дождались ответа, поэтому решено было показать на примере существование «дыры» в системе безопасности.

Между тем, один из пользователей сервиса GitHub  разместил в Интернете код атаки, который дает возможность  похищать пароли аккаунтов облачного накопителя данных iCloud, через ОС iOS последней версии.

Данный код пользуется уязвимостью интегрированной в систему программы Mail, которая после выхода iOS 8.3 в апреле, перестала корректно производить фильтрацию потенциально опасных HTML–кодов входящих писем. Во время атаки с сервера загружается форма, которая во внешнем виде не имеет отличий от формы авторизации iCloud.

Ошибка дает возможность замены HTML–содержимого подлинных писем на вредоносное. Движок iOS UIWebView не имеет поддержки javascript, однако можно разработать программу, которая будет собирать пароли на HTML и CSS. Чтобы избежать каких–либо подозрений, форма для ввода пароля показывается одноразово, а не при каждом открытии потенциально опасного сообщения. В письме должен быть тэг <meta http–equiv=refresh>, затем имеющийся в почтовом клиенте браузер произведет загрузку картинки с окном ввода пароля. 

Источник: apple-iphone.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

ESET предупредил об атаках на счета в платежном сервисе PayPal

Эксперты ESET выступили с предупреждением о новой атаке, ориентированной на пользователей PayPal. дальше »

Пользователи Android-устройств смогут сохранять видео Netflix на SD-карту

Видеосервис Netflix сообщил о том, что пользователи Android-устройств получили возможность сохранять контент платформы на SD-карту. дальше »

В сети распространяется вирус–вымогатель для «чайников»

Эксперты Security Affairs рассказали о программе–вымогателе Satan, которая распространяется в интернете. дальше »

В Финляндии замечен рост интернет–мошенничества

В прошлом году у столичной полиции ушло много времени на раскрытие мошенничеств, связанных с НДС. В 2016 году было зафиксировано рекордное число экономических преступлений. дальше »

Украинские «белые» хакеры признаны самыми лучшими

Команда «белых» хакеров из КПУ им. Сикорского признана самой лучшей в мире. дальше »

VOD–сервисы продвигают рынок Ultra HD в Германии

Значительная часть контента формата Ultra HD на телевещательный рынок и рынок видео Германии доставляется с помощью сервисов «видео по запросу» (VOD). дальше »

D-Link представила первую камеру Omna 180 Cam HD с поддержкой Apple HomeKit

Компания D-Link анонсировала новую камеру Omna 180 Cam HD (DSH-C310) с поддержкой Apple HomeKit, существенно упрощающую мониторинг домов и квартир для обычных пользователей. дальше »

Бывший топ-менеджер Microsoft назначен президентом китайского поисковика Baidu

Бывший вице-президент Microsoft Ци Лу назначен президентом и операционным директором группы компаний Baidu. дальше »

Китай вводит обязательное лицензирование VPN-сервисов

Очередным шагом, направленным на ужесточение интернет-цензуры, стало решение министерства информации и технологий КНР, согласно которому все сервисы VPN, действующие в стране, подлежат обязательному лицензированию со стороны государственных регуляторов телекоммуникационной сферы. дальше »

AT&T закрыла свою–сеть второго поколения

Американский телекоммуникационный гигант AT&T объявил о закрытии сотовой сети 2G — с 1 января 2017 года соответствующие сервисы недоступны абонентам. дальше »