Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple открыла лазейку для фишинга в iOS, утверждает разработчик

Apple предоставила злоумышленникам возможность для фишинга, периодически отображая пользователям iOS окно ввода пароля AppleID без учета окружающей среды. iOS запрашивает у пользователей пароль AppleID по многим причинам, одной из таких причин являются недавно установленные обновления операционной системы. В результате пользователей приучают просто вводить свой пароль, когда iOS предлагает это сделать, говорит разработчик Феликс Крауз.

Однако, по словам, специалиста эти всплывающие окна отображаются не только на экране блокировки и на главном экране, а также и внутри случайных приложений, например, когда они хотят получить доступ к iCloud, GameCenter или In-App-Purchases. Благодаря  этому у злоумышленников есть возможность выводить похожее диалоговое окно с просьбой ввести пароль, похищая конфиденциальные данные пользователей.

Несмотря на то, что Apple использовала этот подход много лет, Крауз считает, что он может стать причиной фишинга в мобильных приложениях.

Именно поэтому эксперт написал код, подтверждающий концепцию этой бреши, и отправил информацию Apple.

«На самом деле, очень просто отобразить диалоговое окно, выглядящее так же, как системное. Это можно сделать даже опираясь на примеры, представленные в документах Apple. Это меньше 30 строк кода, и каждый инженер iOS сможет быстро создать свой собственный код для фишинга», - утверждает Крауз.

Эксперт признает, что Apple довольно эффективно борется с вредоносными приложениями в App Store, однако функцию фишинга можно включить уже после того, как приложение пройдет проверку компанией.

Крауз предложил альтернативу, отображенную на рисунке ниже. В этом примере система просит пользователя ввести свой пароль в настройках устройства:

ИИ находит ошибки быстрее, чем их могут исправлять

Многие команды разработчиков опенсорс-проектов столкнулись с потоком сообщений об ошибках и уязвимостях, которые выявляют ИИ-модели. Для многих проектов, особенно небольших, это стало серьёзной проблемой: устранять такие находки по мере их поступления они попросту не успевают. В результате ситуация начинает нести заметные риски для безопасности.

О проблеме сообщило агентство Bloomberg. Издание приводит слова Дэниела Стенберга из проекта cURL: только за 2025 год команда получила 181 сообщение об ошибках и уязвимостях — больше, чем за 2023 и 2024 годы вместе взятые.

По словам специалиста, рост числа багрепортов напрямую связан с распространением ИИ-моделей. Как отметил Стенберг, ситуация продолжает ухудшаться. С начала 2026 года команда проекта уже получила 87 сообщений об ошибках, а по итогам года их число может приблизиться к 330.

Рост активности связывают с появлением новой ИИ-модели Mythos от Anthropic. Она позволяет находить проблемный код быстрее, чем предыдущие поколения таких систем, не говоря уже о людях, которые проводят аудит вручную или с помощью традиционных инструментов.

Многие другие проекты, столкнувшись с валом отчётов об ошибках, сгенерированных с помощью ИИ, вообще прекратили их приём. Разработчики сравнивают этот поток с DDoS-атакой, называя его «пугающим» и крайне сложным для обработки.

Понимая возможные риски, связанные с тем, что новая модель сможет находить уязвимости быстрее, чем разработчики будут успевать их устранять, Anthropic не стала выпускать Mythos в открытый доступ. Вместо этого компания ограничила доступ к ней, предоставив его только ключевым организациям, включая CrowdStrike и Linux Foundation.

Как подчёркивает Bloomberg, вся индустрия во многом зависит от результатов работы проектов с открытым исходным кодом, которыми нередко занимаются небольшие команды с ограниченными ресурсами. Ситуацию дополнительно осложняет наличие большого объёма устаревшего кода, который может быть использован во вредоносных целях.

Показательный пример — история с WannaCry: авторы этого шифровальщика использовали устаревший драйвер Windows для распространения зловреда. При этом удалить такой компонент не всегда возможно без риска нарушить работу критически важных функций системы.

RSS: Новости на портале Anti-Malware.ru