Александр Пономарёв

Текст

Специалист в области кибербезопасности Бобби Раух обнаружил критическую уязвимость в работе трекера AirTag от Apple, позволяющую похищать данные пользователей из хранилища iCloud

Дело в том, что каждый трекер AirTag оснащен режимом потери, при активации которого создается уникальная веб-страница с данными о серийном номере устройства и контактами владельца на экстренный случай. Нашедший метку может просканировать ее при помощи NFC и перейти на этот самый сайт, чтобы связаться с хозяином трекера и вернуть его. Уязвимость построена на том, что в процессе перевода AirTag в режим потери злоумышленник может перехватить запрос и подменить данные в поле ввода контактного номера телефона на скрипт, который перенаправляет жертву на фишинговый сайт.

Так как сайт полностью идентичен странице входа в облачное хранилище iCloud, с большой долей вероятности пользователь пройдет авторизацию как ни в чем не бывало, а все данные для аутентификации окажутся на сервере злоумышленника. Кроме того, отмечает Раух, трекер может выступать посредником между любым фишинговым сайтом или ссылкой на вредоносное программное обеспечение.

Исследователь утверждает, что небольшая стоимость и высокая популярность AirTag могут повлиять на рост количества атак, основанных на данной уязвимости. Раух связался с Apple и сообщил о найденной проблеме еще летом, однако корпорация ответила ему лишь в конце сентября, пообещав закрыть уязвимость в очередном обновлении софта. Специалист по кибербезопасности вдогонку отметил, что Apple крайне неохотно ведет переговоры относительно обнаруженных в программном обеспечении уязвимостей, а вопросы касательно денежного вознаграждения по программе Apple Security Bounty и вовсе игнорирует.

Уязвимости программного обеспечения в гаджетах активно используются как преступниками, так и правоохранительными органами:

Читать на ЦО.РФ

Криминальное чтиво Как взлом защищенной системы связи вывел на чистую воду сотни преступников

В  июле 2020 года, когда напуганные коронавирусом граждане старались реже выходить из дома, в  десятках городов в  сотни дверей одновременно постучалась полиция. «Они уже тут, — ​писал один лондонский наркодилер в секретном чате. — ​Совершенно не могу понять, как они вышли сразу на всех моих парней». Но дело было именно в чате

Использованные источники: