Смарт-мітки apple airtag можуть бути використані для фішингових атак

114

Пристрій apple airtag, призначений для кріплення на всілякі речі для подальшого пошуку в разі втрати, дозволяє легко направити виявив його громадянина на сайт, призначений для крадіжки даних для входу в icloud або завантаження на смартфон довільного шкідливого коду.

Krebsonsecurity

Спочатку передбачалося, що пристрій, для якого власник активував т. Зв. “режим пропажі”, можна відсканувати за допомогою смартфона на ios або android, після чого користувач може побачити номер контактного телефону господаря. Як з’ясувалося, ця функція здатна легко привести на фішингову сторінку або будь-який інший шкідливий сайт.

Включення «режиму пропажі» генерує унікальний url на домені found.apple.com і дозволяє власнику ввести персональне повідомлення для знайшов і контактний номер телефону.

Після сканування знайшов в нормі побачить коротке повідомлення із закликом зателефонувати. Для перегляду інформації не потрібно вводити власні дані або входити в icloud, але далеко не всім про це відомо. Більш того, в поле телефонного номера власник airtag може вносити довільний код.

Krebsonsecurity.com

Уразливість була виявлена бостонським експертом з інформаційної безпеки боббі раухом (bobby rauch), після чого той зв’язався з apple в надії на нагороду, досить давно пропоновану компанією за виявлені уразливості. У компанії відповіли, що усунуть її в новому оновленні пз і попросили не поширюватися про виявлену пролому.

Відомо, що програма apple передбачає виплати до мільйона доларів за знайдені уразливості, але на відповідні питання в apple вважали за краще відмовчатися, відповівши: «ми будемо вдячні, якщо ви не будете розповідати про уразливість».

Як повідомляє портал krebsonsecurity, скарги на «невідкличчивость» apple з’являються не вперше. Компанію звинувачують у повільному усуненні вразливостей і тому, що та далеко не завжди платить винагороди за їх виявлення, а також і зовсім не відповідає на повідомлення про помилки і проблеми в системі безпеки. При цьому в “даркнеті” існує чимало бажаючих заплатити реальні і значні суми тим, хто знайде можливі лазівки.

Втім, високий ризик того, що фахівці, не дочекавшись зворотного зв’язку і заохочення, будуть просто публікувати інформацію у вільному доступі — такі випадки мали місце.

Відомо, що 19 липня apple усунула вразливість, про яку користувач з ніком illusionofchaos повідомляв ще в квітні. Не дочекавшись нагороди, він опублікував в мережі відомості про три вразливості нульового дня, причому попередження про таку можливість було заздалегідь відправлено apple, але «доброзичливець» так і не отримав відповіді.