Har du använt iOS ett tag i din iPhone eller iPad så är du inte helt ovan vid att få fylla i ditt lösenord till ditt Apple ID. En ruta kommer upp och du gör som du brukar, fyller i ditt lösenord. Här finns ett säkerhetsproblem – det kan vara en falsk lösenordsruta.
Det kallas phishing, med falsk information, falska dialogrutor, falska mail eller falska inloggningar så luras användare att lämna ifrån sig sina kontouppgifter. Det är ett fiske med falska beten och här skulle lösenordsrutan i iOS kunna vara en fälla.
Vanans makt
Den går nämligen rätt enkelt att efterlikna och underskatta inte vanans makt i sammanhanget. Dyker den upp, aktiverad från en hemsida (exempelvis) så skulle användare kunna luras att “logga in”. Felix Krause har satt fingret på problemet och han har gjort kopior på inloggningsrutan i iOS bara för att visa att det går och att användare inte kan se skillnad på dem.
iOS asks the user for their iTunes password for many reasons, the most common ones are recently installed iOS operating system updates, or iOS apps that are stuck during installation.
As a result, users are trained to just enter their Apple ID password whenever iOS prompts you to do so. However, those popups are not only shown on the lock screen, and the home screen, but also inside random apps, e.g. when they want to access iCloud, GameCenter or In-App-Purchases.
This could easily be abused by any app, just by showing an UIAlertController, that looks exactly like the system dialog.
Kolla
Inloggningsrutan är ett systemmeddelande och du kan enkelt kolla att du inte blir lurad genom att stänga den app som du är inne i, exempelvis Safari. Försvinner rutan så kan det vara en phishingattack. Är den kvar så när det en legitim ruta.
Hit the home button, and see if the app quits:
If it closes the app, and with it the dialog, then this was a phishing attack
If the dialog and the app are still visible, then it’s a system dialog. The reason for that is that the system dialogs run on a different process, and not as part of any iOS app.
Det här är ett problem och förhoppningsvis så reagerar och agerar Apple nu när det står helt klart att inloggningsrutan kan missbrukas.
0 kommentarer