Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple предоставила злоумышленникам возможность для фишинга, периодически отображая пользователям iOS окно ввода пароля AppleID без учета окружающей среды. iOS запрашивает у пользователей пароль AppleID по многим причинам, одной из таких причин являются недавно установленные обновления операционной системы. В результате пользователей приучают просто вводить свой пароль, когда iOS предлагает это сделать, говорит разработчик Феликс Крауз.

Однако, по словам, специалиста эти всплывающие окна отображаются не только на экране блокировки и на главном экране, а также и внутри случайных приложений, например, когда они хотят получить доступ к iCloud, GameCenter или In-App-Purchases. Благодаря  этому у злоумышленников есть возможность выводить похожее диалоговое окно с просьбой ввести пароль, похищая конфиденциальные данные пользователей.

Несмотря на то, что Apple использовала этот подход много лет, Крауз считает, что он может стать причиной фишинга в мобильных приложениях.

Именно поэтому эксперт написал код, подтверждающий концепцию этой бреши, и отправил информацию Apple.

«На самом деле, очень просто отобразить диалоговое окно, выглядящее так же, как системное. Это можно сделать даже опираясь на примеры, представленные в документах Apple. Это меньше 30 строк кода, и каждый инженер iOS сможет быстро создать свой собственный код для фишинга», - утверждает Крауз.

Эксперт признает, что Apple довольно эффективно борется с вредоносными приложениями в App Store, однако функцию фишинга можно включить уже после того, как приложение пройдет проверку компанией.

Крауз предложил альтернативу, отображенную на рисунке ниже. В этом примере система просит пользователя ввести свой пароль в настройках устройства:

Роскомнадзор заявил, что не блокирует PyPI

Роскомнадзор прокомментировал сообщения о проблемах с доступом к PyPI — официальному репозиторию пакетов для Python, откуда разработчики обычно тянут библиотеки через pip. Ведомство заявило, что доступ к ресурсам этого ИТ-проекта не ограничивает и проблем с ним не фиксирует.

Ранее российские разработчики сообщали, что pypi.org не открывается именно с российских IP-адресов, зато начинает работать после их смены. У части пользователей доступ уже восстановился, но осадочек, как говорится, остался.

PyPI — не просто очередной сайт для программистов. Это один из ключевых элементов Python-экосистемы, на которой завязаны машинное обучение, ИИ-проекты, аналитика, автоматизация, DevOps и куча корпоративных процессов.

Когда такой репозиторий внезапно перестаёт открываться, разработчики нервничают не из вредности, а потому что сборки, тесты и деплой могут быстро превратиться в тыкву.

На этом фоне комментарий Роскомнадзора выглядит как попытка погасить панику: ведомство утверждает, что PyPI не блокируется и ограничений с его стороны нет.

При этом сами жалобы пользователей никуда не исчезают: проблемы могли быть связаны с маршрутизацией, провайдерами, фильтрацией на отдельных участках сети или другими техническими причинами.

Похожая история уже была с GitHub. 20 мая 2026 года Роскомнадзор также заявлял, что в России нет проблем с доступом к платформе: API работает, регистрация пользователей доступна, проекты создаются без сбоев.

RSS: Новости на портале Anti-Malware.ru