Устройства на iOS можно скомпрометировать из-за бага в механизме синхронизации через Wi-Fi - «Новости»
В «Параметры» Windows 11 перенесли некоторые новые функции из «Панели управления» - «Новости мира Интернет»
В «Параметры» Windows 11 перенесли некоторые новые функции из «Панели управления» - «Новости мира Интернет»
Samsung решила возродить сверхбыстрые SSD с памятью Z-NAND / ServerNews - «Новости сети»
Samsung решила возродить сверхбыстрые SSD с памятью Z-NAND / ServerNews - «Новости сети»
В сентябре оператор связи AOL прекратит предоставлять коммутируемый доступ в интернет - «Новости сети»
В сентябре оператор связи AOL прекратит предоставлять коммутируемый доступ в интернет - «Новости сети»
Предложение, от которого можно отказаться: критики вынесли вердикт Mafia: The Old Country - «Новости сети»
Предложение, от которого можно отказаться: критики вынесли вердикт Mafia: The Old Country - «Новости сети»
OpenAI представила GPT-5 — лучшую ИИ-модель в мире, и она доступна бесплатно - «Новости сети»
OpenAI представила GPT-5 — лучшую ИИ-модель в мире, и она доступна бесплатно - «Новости сети»
Пользователи Windows 11 пожаловались на навязчивую неотключаемую рекламу OneDrive в «Пуске» - «Новости сети»
Пользователи Windows 11 пожаловались на навязчивую неотключаемую рекламу OneDrive в «Пуске» - «Новости сети»
Microsoft внедрила GPT-5 в Copilot и запустила «умный режим» для всех пользователей - «Новости сети»
Microsoft внедрила GPT-5 в Copilot и запустила «умный режим» для всех пользователей - «Новости сети»
Sony не откажется от смартфонов Xperia — они «очень важны» - «Новости сети»
Sony не откажется от смартфонов Xperia — они «очень важны» - «Новости сети»
«Надеемся, вам нравится боль»: разработчики Baldur’s Gate 3 рассказали о необычных достижениях игроков за два года с релиза - «Новости сети»
«Надеемся, вам нравится боль»: разработчики Baldur’s Gate 3 рассказали о необычных достижениях игроков за два года с релиза - «Новости сети»
Стартап Bolt Graphics объявил о разгроме GeForce RTX 5090 в трассировке лучей, но есть нюансы - «Новости сети»
Стартап Bolt Graphics объявил о разгроме GeForce RTX 5090 в трассировке лучей, но есть нюансы - «Новости сети»
Новости мира Интернет » Новости » Устройства на iOS можно скомпрометировать из-за бага в механизме синхронизации через Wi-Fi - «Новости»

На конференции RSA 2018 специалисты Symantec рассказали об опасной проблеме, обнаруженной в механизме синхронизации iOS-устройств через iTunes и Wi-Fi. Исследователи дали проблеме имя Trustjacking и предупредили, что патч для нее неэффективен.


Дело в том, что Apple предоставляет своим пользователям возможность синхронизации данных на iOS-устройствах (iPhone, iPad и iPod touch) с помощью iTunes по сети Wi-Fi. Если синхронизация включена, пользователь может «связать» свои iPhone и Mac, после чего сможет получить доступ к смартфону через локальный Wi-Fi в любое удобное время. По сути, это удобная замена проводного соединения двух устройств.





Исследователи объясняют, что проблема заключается в криптографических ключах, генерируемых для доступа к устройству через USB, которые так же используются и во время аутентификации через Wi-Fi. Злоумышленник, завладевший такими ключами, имеет возможность воспользоваться функциональностью синхронизации. Так как учетные данные сохраняются на компьютере перманентно, атака может быть осуществлена недели или даже месяцы спустя.


С помощью Wi-Fi синхронизации через iTunes, атакующий может обманом заставить жертву «спарить» свой смартфон с вредоносным устройством. Кроме того, iTunes API позволяет следить за всем, что происходит на экране устройства, делая скриншоты через заданные промежутки времени и передавая их обратно в iTunes преступника. Злоумышленник сможет даже удаленно устанавливать или удалять приложения, или инициировать бэкап, а позже внимательно изучить все собранные таким образом данные.


Эксперты объясняют, что эксплуатировать Trustjacking можно как с применением социальной инженерии, так и без нее. Так, казалось бы, владелец iPhone или iPad все равно получит всплывающее уведомление и должен будет дать свое разрешение на установление соединения с устройством атакующего. С другой стороны, эксперты объясняют, что малварь, которой злоумышленник может заразить девайс, способна активировать Wi-Fi синхронизацию через iTunes, используя автоматические скрипты, а затем собрать данные с любых iOS-гаджетов, подключенных к той же локальной сети Wi-Fi, или заразить их малварью.


Например, злоумышленник может заразить Mac малварью или купить подержанный компьютер, который перед продажей очистили не слишком тщательно, а после использовать учетные данные для атаки на жертву. Так же запрос о «доверии» пользователь может получить и во время зарядки своего устройства в аэропорту, а затем преступник получит доступ к мобильному устройству через местную сеть Wi-Fi.


Хуже того, аналитики отмечают, что Trustjacking может быть задействован для незаметного направления всего сетевого трафика устройства через VPN, после чего атакующий сможет эксплуатировать проблему даже без участия Wi-Fi.


Эксперты рассказали, что проблема была обнаружена еще в 2017 году, и после релиза iOS 11 пользователей мобильных устройств стали просить ввести пароль во время «спаривания» гаджетов с компьютером. То есть по-тихому соединить чужой iPhone со своим компьютером атакующий уже не сумеет. Однако в Symantec уверены, что этого недостаточно для защиты от Trustjacking. Если пользователь уже «доверился» компьютеру, быстро отозвать доступ он уже не сможет, и далее эксплуатация атаки все равно возможна по любому из вышеописанных сценариев.


Исследователи говорят, что лучший способ удостовериться в том, что ваше iOS устройство не «доверяет» чужим и просто лишним компьютерам, это произвести сброс списка доверенных девайсов вообще. Сделать это можно в настройках: Settings > General > Reset > Reset Location and Privacy.


Фото: ALYSSA FOOTE


Источник новостиgoogle.com
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

На конференции RSA 2018 специалисты Symantec рассказали об опасной проблеме, обнаруженной в механизме синхронизации iOS-устройств через iTunes и Wi-Fi. Исследователи дали проблеме имя Trustjacking и предупредили, что патч для нее неэффективен. Дело в том, что Apple предоставляет своим пользователям возможность синхронизации данных на iOS-устройствах (iPhone, iPad и iPod touch) с помощью iTunes по сети Wi-Fi. Если синхронизация включена, пользователь может «связать» свои iPhone и Mac, после чего сможет получить доступ к смартфону через локальный Wi-Fi в любое удобное время. По сути, это удобная замена проводного соединения двух устройств. Исследователи объясняют, что проблема заключается в криптографических ключах, генерируемых для доступа к устройству через USB, которые так же используются и во время аутентификации через Wi-Fi. Злоумышленник, завладевший такими ключами, имеет возможность воспользоваться функциональностью синхронизации. Так как учетные данные сохраняются на компьютере перманентно, атака может быть осуществлена недели или даже месяцы спустя. С помощью Wi-Fi синхронизации через iTunes, атакующий может обманом заставить жертву «спарить» свой смартфон с вредоносным устройством. Кроме того, iTunes API позволяет следить за всем, что происходит на экране устройства, делая скриншоты через заданные промежутки времени и передавая их обратно в iTunes преступника. Злоумышленник сможет даже удаленно устанавливать или удалять приложения, или инициировать бэкап, а позже внимательно изучить все собранные таким образом данные. Эксперты объясняют, что эксплуатировать Trustjacking можно как с применением социальной инженерии, так и без нее. Так, казалось бы, владелец iPhone или iPad все равно получит всплывающее уведомление и должен будет дать свое разрешение на установление соединения с устройством атакующего. С другой стороны, эксперты объясняют, что малварь, которой злоумышленник может заразить девайс, способна активировать Wi-Fi синхронизацию через iTunes, используя автоматические скрипты, а затем собрать данные с любых iOS-гаджетов, подключенных к той же локальной сети Wi-Fi, или заразить их малварью. Например, злоумышленник может заразить Mac малварью или купить подержанный компьютер, который перед продажей очистили не слишком тщательно, а после использовать учетные данные для атаки на жертву. Так же запрос о «доверии» пользователь может получить и во время зарядки своего устройства в аэропорту, а затем преступник получит доступ к мобильному устройству через местную сеть Wi-Fi. Хуже того, аналитики отмечают, что Trustjacking может быть задействован для незаметного направления всего сетевого трафика устройства через VPN, после чего атакующий сможет эксплуатировать проблему даже без участия Wi-Fi. Эксперты рассказали, что проблема была обнаружена еще в 2017 году, и после релиза iOS 11 пользователей мобильных устройств стали просить ввести пароль во время «спаривания» гаджетов с компьютером. То есть по-тихому соединить чужой iPhone со своим компьютером атакующий уже не сумеет. Однако в Symantec уверены, что этого недостаточно для защиты от Trustjacking. Если пользователь уже «доверился» компьютеру, быстро отозвать доступ он уже не сможет, и далее эксплуатация атаки все равно возможна по любому из вышеописанных сценариев. Исследователи говорят, что лучший способ удостовериться в том, что ваше iOS устройство не «доверяет» чужим и просто лишним компьютерам, это произвести сброс списка доверенных девайсов вообще. Сделать это можно в настройках: Settings

Смотрите также

А что там на главной? )))



Комментарии )))