Закрыть объявление

После нескольких дней внутреннего расследования Apple компания опубликовала заявление относительно взлом аккаунтов iCloud некоторых знаменитостей, чьи деликатные фотографии стали достоянием общественности. По мнению Apple, фотографии не были слиты в результате взлома сервисов iCloud и Find My iPhone, поскольку по тому, как хакеры получили фотографии, инженеры калифорнийской компании определили целенаправленную атаку на имена пользователей, пароли и контрольные вопросы. Однако они не прокомментировали, как были получены фотографии iCloud.

По данным Wired, пароли были взломаны с помощью криминалистического программного обеспечения, используемого государственными учреждениями. На доске объявлений Анон-ИБ, где появилось несколько фотографий знаменитостей, некоторые участники открыто обсуждали использование программного обеспечения от имени ElcomSoft взломщик паролей телефона. Это позволяет вам вводить полученные имена пользователей и пароли для получения всех файлов резервных копий с iPhone и iPad. По словам эксперта по безопасности, опрошенного Wired, метаданные фотографий соответствуют использованию указанного программного обеспечения.

Хакерам нужно было получить только имена пользователей (Apple ID) и пароли, чего они, вероятно, добились благодаря ранее упомянутому методу с использованием программы. iBrute наряду с уязвимостью Find My iPhone, которая позволяла злоумышленникам угадать пароль без ограничения количества попыток. Apple исправила уязвимость вскоре после ее обнаружения. Большую роль сыграл и тот факт, что жертвы хакерской атаки не использовали двухэтапную аутентификацию, требующую ввода кода, отправленного на телефон. Следует отметить, что двухэтапная проверка не распространяется на сервисы резервного копирования iCloud и Photo Stream, однако они в первую очередь значительно усложнят получение паролей для имен пользователей.

Однако даже при двухэтапной проверке iCloud не защищен идеально. Как обнаружил Майкл Роуз с сервера TUAW, при синхронизации Photo Stream, резервной копии Safari и сообщений электронной почты с новым компьютером Apple пользователь не получает предупреждения о том, что данные были получены с нового компьютера. Только зная Apple ID и пароль, можно было скачать упомянутый контент без ведома пользователя. Как видите, облачные сервисы Apple все еще имеют некоторые уязвимости, даже если пользователь защищен двухэтапной проверкой, которая, кстати, до сих пор недоступна, например, в Чехии или Словакии. Ведь после этого дела акции Apple упали на четыре процента.

Источник: Проводная
.