Zapri oglas

Na spletni strani Felixa Krausa, razvijalca za programom prehitevalni pas, se je danes pojavila zelo zanimiva informacija o najnovejši metodi izvajanja lažnega predstavljanja, ki jo je trenutno mogoče izvesti na platformi iOS. Ta napad cilja na geslo uporabnika naprave in je nevaren predvsem zato, ker je videti resnično resničen. In to do te mere, da bi lahko napadeni uporabnik samoiniciativno izgubil geslo.

Feliks sam Spletna stran predstavlja nov koncept lažnega predstavljanja, ki lahko pride do iOS naprav. To se še ne dogaja (čeprav je že nekaj let možno), je le prikaz tega, kar je mogoče. Logično je, da avtor izvorne kode tega vdora ne prikaže na svoji spletni strani, ni pa izključeno, da ga bo kdo poskusil.

V bistvu gre za napad, ki uporablja pogovorno okno iOS za pridobitev uporabniškega gesla za račun Apple ID. Težava je v tem, da se to okno ne razlikuje od pravega, ki se prikaže, ko odobrite dejanja v iCloud ali App Store.

Uporabniki so navajeni tega pojavnega okna in ga v bistvu samodejno zapolnijo, ko se prikaže. Težava nastane, ko povzročitelj tega okna ni sistem kot tak, temveč zlonamerni napad. Kako je tovrsten napad videti, si lahko ogledate na slikah v galeriji. Felixovo spletno mesto natančno opisuje, kako lahko pride do takega napada in kako ga je mogoče izkoristiti. Dovolj je, da nameščena aplikacija v napravi iOS vsebuje določen skript, ki inicializira to interakcijo uporabniškega vmesnika.

Obramba pred tovrstnim napadom je razmeroma enostavna, vendar le malokdo pomisli, da bi jo uporabil. Če kdaj dobite takšno okno in sumite, da nekaj ni v redu, samo pritisnite gumb Domov (ali njegov ekvivalent programske opreme ...). Aplikacija se bo zrušila v ozadje in če je bilo pogovorno okno za geslo zakonito, ga boste še vedno videli na zaslonu. Če je šlo za lažno predstavljanje, bo okno izginilo, ko zaprete aplikacijo. Več metod najdete na avtorjeva spletna stran, ki ga priporočam v branje. Verjetno je samo vprašanje časa, kdaj se bodo podobni napadi razširili na aplikacije v App Store.

Vir: krausefx

.