Закрыть объявление

На сайте Феликса Крауса, разработчика программы. Fastlane, сегодня появилась очень интересная информация о новейшем методе проведения фишинговой атаки, которую в настоящее время можно выполнить на платформе iOS. Эта атака нацелена на пароль пользователя устройства и опасна главным образом потому, что выглядит очень реальной. Причем до такой степени, что атакованный пользователь мог потерять свой пароль по собственной инициативе.

Феликс сам по себе интернет сайт представляет собой новую концепцию фишинговой атаки, которая может проникнуть на устройства iOS. Этого пока не происходит (хотя это возможно уже несколько лет), это лишь демонстрация того, что возможно. Логично, что автор не отображает исходный код этого хака на своем сайте, но не исключено, что кто-то его попробует.

По сути, это атака, в которой используется диалоговое окно iOS для получения пароля учетной записи Apple ID пользователя. Проблема в том, что это окно неотличимо от настоящего, которое появляется при авторизации действий в iCloud или App Store.

Пользователи привыкли к этому всплывающему окну и в основном заполняют его автоматически при его появлении. Проблема возникает, когда виновником этого окна является не система как таковая, а злонамеренная атака. Посмотреть, как выглядит этот тип атаки, можно на изображениях в галерее. На веб-сайте Феликса подробно описано, как может произойти такая атака и как ее можно использовать. Достаточно того, чтобы установленное приложение на iOS-устройстве содержало определенный скрипт, инициализирующий это взаимодействие с пользовательским интерфейсом.

Защититься от такого типа атак относительно легко, но мало кто придет в голову ее использовать. Если у вас когда-нибудь появится такое окно и вы подозреваете, что что-то не так, просто нажмите кнопку «Домой» (или ее программный эквивалент…). Приложение перейдет в фоновый режим, и если диалоговое окно с паролем было законным, вы все равно увидите его на своем экране. Если это была фишинговая атака, окно исчезнет при закрытии приложения. Дополнительные методы вы можете найти на сайт автора, который я рекомендую прочитать. Вероятно, распространение подобных атак на приложения в App Store — лишь вопрос времени.

Источник: krausefx

.