Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Исследователь в области кибербезопасности Лаксман Матья обвинил Apple в непорядочном поведении, касающемся уязвимости в функции сброса пароля. Именно Матья выявил брешь, позволяющую получить контроль над аккаунтами iCloud.

По словам самого специалиста, обнаруженная дыра позволяла обойти меры безопасности, которые Apple внедрила для защиты учётных записей пользователей от брутфорса функции «забыл свой пароль».

Когда вы пытаетесь сбросить пароль для iCloud-аккаунта, вас просят подтвердить телефонный номер или адрес электронной почты. Для этого Apple отправит вам шестизначный код, который нужно будет ввести в специальное поле.

Таким образом, злоумышленник, задумавший взломать учётную запись жертвы, должен сначала выведать её телефонный номер или имейл. Потом потребуется как-то угадать отправленный шестизначный код или же подобрать его, на что может уйти около миллиона различных комбинаций.

Чтобы защитить аккаунты пользователей от брутфорса, Apple ограничила число попыток ввода кода. В итоге у владельца учётной записи (или преступника) есть всего пять попыток. Дополнительно купертиновцы ввели лимит на POST-запросы к одному серверу с одного IP-адреса — таких запросов допускается всего шесть.

Тем не менее Лаксман Матья обнаружил, что потенциальный атакующий может отправлять запросы при помощи облачных сервисов. Такой подход уже открывал возможность для брутфорса шестизначного кода.

Исследователь сообщил о проблеме представителям Apple ещё в июле 2020 года, а патч при этом вышел аж в апреле 2021-го. Apple поступила странно, даже не уведомив Матья о выпуске заплатки. Более того, техногигант отметил:

«В зоне риска лишь очень ограниченное число аккаунтов пользователей, поскольку атака сработает лишь в том случае, если пользователь никогда не входил в аккаунт с устройств iPhone, iPad или Mac, защищённых паролем».

Это не убедило Матья, который остался при своём мнении: корпорация просто попыталась скрыть факт наличия критической уязвимости. Также эксперт отказался от передоложенного вознаграждения в размере 18 тысяч долларов, поскольку считает, что ему должны выплатить $100 000 или даже $350 000.

WhatsApp заставит каналы признаваться в использовании ИИ

Сгенерировал картинку — повесь табличку. WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) разрабатывает функцию, с помощью которой администраторы каналов смогут помечать публикации с ИИ-контентом.

Функция, судя по всему, связана с новыми требованиями ЕС к прозрачности материалов, созданных искусственным интеллектом. Нововведение заметили специалисты WABetaInfo в свежей бета-версии мессенджера для Android.

На экране с описанием нововведения WhatsApp прямо предупреждает: администраторы каналов в некоторых странах обязаны маркировать обновления, в которых используется ИИ-контент.

Работать всё будет так: после публикации администратор сможет зажать сообщение, открыть контекстное меню и выбрать пункт «Добавить метку ИИ-контента».

 

На сообщении появится заметная маркировка, сообщающая подписчикам, что медиаматериал создан или отредактирован с помощью искусственного интеллекта. Не исключено, что убрать такую метку после добавления уже не получится.

Маркировать придётся не всё подряд. В нынешнем описании ИИ-контентом называются изображения, видео и другие медиаматериалы, созданные либо изменённые нейросетевыми инструментами. На сгенерированные тексты требование, по имеющимся данным, не распространяется. Так что нейросеть всё ещё сможет писать посты инкогнито.

Пока функция существует только в тестовой сборке WhatsApp для Android и недоступна обычным пользователям. Версия для iOS и более широкий запуск, вероятно, последуют позднее.

Остаётся главный вопрос: появится ли маркировка по всему миру или только в странах, где её требует законодательство.

RSS: Новости на портале Anti-Malware.ru