Sunday, November 17, 2024

Ευπάθεια του AirTag ‘Lost Mode’ μπορεί να ανακατευθύνει χρήστες σε κακόβουλα websites

ΤΟ AirTag χαρακτηριστικό που επιτρέπει στον οποιοδήποτε με ένα smartphone να κάνει σκαν για ένα χαμένο AirTag και να εντοπίσει τα στοιχεία επικοινωνίας του κατόχου μπορεί να γίνει εργαλείο για επιθέσεις ηλεκτρονικού ψαρέματος σύμφωνα με νέα αναφορά της KrebsOnSecurity.

Όταν ένα AirTag μπαίνει σε Lost Mode αυτόματα δημιουργεί ένα URL στο https://found.apple.com και δίνει την δυνατότητα στον κάτοχο του να βάλει ένα τηλέφωνο επικοινωνίας ή μια διεύθυνση ηλεκτρονικού ταχυδρομείου. Οποιοσδήποτε κάνει σκαν αυτό το AirTag στην συνέχει αυτόματα θα ανακατευθυνθεί στο URL με τα στοιχεία επικοινωνίας χωρίς κάποιο log in.

Σύμφωνα με το δημοσίευμα το Lost Mode δεν απαγορεύει σε χρήστες να κάνουν εισαγωγή πηγαίου κώδικα στο πεδίο εισαγωγής του τηλεφωνικού αριθμού και έτσι αυτός που κάνει σκαν το AirTag μπορεί να ανακατευθυνθεί σε μια ψεύτικη iCloud σελίδα ή σε κάποιο άλλο κακόβουλο site.

Ο Robby Raunch που βρήκε αυτό το κενό ασφαλείας ανέφερε χαρακτηριστικά:

“Δεν θυμάμαι άλλη περίπτωση που μια τόσο μικρή καταναλωτική συσκευή εντοπισμού με μικρό κόστος μπορεί να γίνει ένα όπλο κακόβουλων επιθέσεων”

Ο ίδιος επικοινώνησε με την Apple στις 20 Ιουνίου με την εταιρεία να παίρνει πολλούς μήνες για να κάνει έρευνα πάνω σε αυτό. Τελικά η Apple απάντησε στον Raunch ότι θα διορθώσει αυτό το bug σε επερχόμενη αναβάθμιση του λογισμικού και του ανέφερε να μην το κοινοποιήσει στο ευρύ κοινό.

Η Apple όμως δεν του απάντησε ποτέ για το αν θα λάβει κάποια αναγνώριση για αυτή του την αποκάλυψη ή για το αν θα μπορέσει να μπει στο Bug Bounty πρόγραμμα της εταιρείες και έτσι ως αντίδραση κοινοποίησε αυτή την ευπάθεια και την έκανε γνωστή στο κοινό.

“Τους είπα πως είμαι διατεθειμένος να δουλέψω μαζί τους αν προσφέρουν πληροφορίες για το πότε θα προχωρήσουν στην διόρθωση και αν θα λάβω κάποια αναγνώριση για αυτή την δουλειά μου. Η απάντηση τους ήταν βασικά το θα εκτιμούσαμε να μην το διαρρεύσεις αυτό και τίποτα περισσότερο.”

Ακολουθήστε το AppleWorldHellas στο Google News για να ενημερώνεστε άμεσα για όλα τα νέα άρθρα! Όσοι χρησιμοποιείτε υπηρεσία RSS (π.χ. Feedly), μπορείτε να προσθέσετε το AppleWorldHellas στη λίστα σας με αντιγραφή και επικόλληση της διεύθυνσης https://appleworldhellas.com/feed 

Dimitrios Georgoulas
Dimitrios Georgoulas
Dimitris is the co-owner and chief in editor of AppleWorldHellas. With a PhD Degree in Wireless Sensor Networks and with more than 10 years experience in covering Apple and technology news he loves the challenges and new adventures.
Video thumbnail
Quad Lock iPhone 16 Series Cases Review - Ένα μοναδικό οικοσύστημα που διαφέρει
16:31
Video thumbnail
iPhone 16 Pro Unboxing και Πρώτες Εντυπώσεις: Πόσο εύκολα θα κερδίσει τους καταναλωτές φέτος;
29:30
Video thumbnail
🐁 Logitech MX Master 3S για Mac: Το καλύτερο ποντίκι για χρήστες Mac;
24:21
Video thumbnail
🖥️🥸 Minisforum NAB6 Lite: Ένα Mini PC που δεν πρέπει να προσπεράσετε
29:21
Video thumbnail
🤩 Govee TV Backlight 3 Lite: Το δοκιμάσαμε, εντυπωσιατήκαμε και σας έχουμε και εκπτωτική προσφορά!
36:04
Video thumbnail
😮🤩 Withings Body Scan: Δοκιμάσαμε την πιο έξυπνη και premium ζυγαριά της αγοράς!
29:31
Video thumbnail
Withings ScanWatch 2 Review: Η διαφορετικότητα του που μας κέρδισε
37:34
Video thumbnail
💼 GRAMS28 109 Essential Case & 132 Essential Pro Case Review: Μια μοναδική εμπειρία που ξεχωρίζει
26:50
Video thumbnail
👨🏻‍💻 Lofree Flow Keyboard: Ένα μηχανικό πληκτρολόγιο χαμηλού προφίλ που δεν πρέπει να προσπεράσετε
15:52
Video thumbnail
Lululook 360 Rotating Foldable Laptop Stand: Είναι μια από τις καλύτερες επιλογές της αγοράς;
18:54
Video thumbnail
Mujjo δερμάτινες θήκες για iPhone 15 Pro/Pro Max Review: Γιατί και φέτος είναι στις top επιλογές
15:09
Video thumbnail
📱iPhone 15 Pro Max Review: Ακόμη πιο κοντά στο τέλειο
42:11