Zavrieť reklamu

Na webe vývojára Felixa Krausa, ktorý stojí za programom rýchly pruh, sa dnes objavila veľmi zaujímavá informácia, týkajúca sa najnovšieho spôsobu vykonania phishing útoku, ktorý je v súčasnej dobe možné vykonať na iOS platforme. Tento útok cieli na heslo používateľa zariadenia a nebezpečný je predovšetkým preto, že vyzerá naozaj reálne. A to až do takej miery, že by napadnutý používateľ mohol o svoje heslo prísť vlastnou iniciatívou.

Felix na svojom webu predstavuje nový koncept phishing útoku, ktorý je možné na iOS zariadení dostať. Zatiaľ sa tak nedeje (hoci je to možné už niekoľko rokov), ide iba o demonštráciu toho, čo je možné. Autor na svojom webe logicky nevystavuje zdrojový kód tohto hacku, nie je ale nepravdepodobné, že sa oň niekto nepokúsi.

V podstate ide o útok, ktorý využíva dialógové okno v iOS na to, aby z užívateľa dostal heslo k jeho Apple ID účtu. Problém je v tom, že toto okno je na nerozoznanie od toho pravého, ktoré sa objavuje v prípade autorizácie úkonov na iCloude či v App Store.

Užívatelia sú na toto vyskakovacie okno zvyknutí a akonáhle sa im objavia, v podstate automaticky ho vyplnia. Problém nastane v prípade, keď nie je pôvodca tohto okna systém ako taký, ale zákerný útok. Na snímkach v galérii sa môžete pozrieť, ako takýto typ útoku vyzerá. Na Felixovom webe je presne popísané, ako k takémuto útoku môže dôjsť a ako sa dá zneužiť. Stačí, aby nainštalovaná aplikácia v iOS zariadení obsahovala špecifický skript, ktorý túto interakciu používateľského rozhrania inicializuje.

Obrana proti tomuto typu útoku je pomerne jednoduchá, málo koho by však napadlo ju použiť. Pokiaľ sa vám podobné okno niekedy objaví, a budete mať podozrenie, že to nie je celkom v poriadku, stačí stlačiť Home Button (alebo jeho softvérový ekvivalent…). Aplikácia sa zhodí na pozadí a pokiaľ bolo dialógové okno so žiadosťou o vloženie hesla legitímne, stále sa vám bude zobrazovať na displeji. Pokiaľ išlo o phishing útok, okno zmizne s uzavretím aplikácie. Ďalšie metódy nájdete na webu autora, ktorý odporúčam prečítať. Je asi len otázka času, kým sa podobné útoky rozšíria do aplikácií v App Store.

Zdroj: krausefx

.