Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Эксперт обвинил Apple в принижении уязвимости брутфорса пароля iCloud

Исследователь в области кибербезопасности Лаксман Матья обвинил Apple в непорядочном поведении, касающемся уязвимости в функции сброса пароля. Именно Матья выявил брешь, позволяющую получить контроль над аккаунтами iCloud.

По словам самого специалиста, обнаруженная дыра позволяла обойти меры безопасности, которые Apple внедрила для защиты учётных записей пользователей от брутфорса функции «забыл свой пароль».

Когда вы пытаетесь сбросить пароль для iCloud-аккаунта, вас просят подтвердить телефонный номер или адрес электронной почты. Для этого Apple отправит вам шестизначный код, который нужно будет ввести в специальное поле.

Таким образом, злоумышленник, задумавший взломать учётную запись жертвы, должен сначала выведать её телефонный номер или имейл. Потом потребуется как-то угадать отправленный шестизначный код или же подобрать его, на что может уйти около миллиона различных комбинаций.

Чтобы защитить аккаунты пользователей от брутфорса, Apple ограничила число попыток ввода кода. В итоге у владельца учётной записи (или преступника) есть всего пять попыток. Дополнительно купертиновцы ввели лимит на POST-запросы к одному серверу с одного IP-адреса — таких запросов допускается всего шесть.

Тем не менее Лаксман Матья обнаружил, что потенциальный атакующий может отправлять запросы при помощи облачных сервисов. Такой подход уже открывал возможность для брутфорса шестизначного кода.

Исследователь сообщил о проблеме представителям Apple ещё в июле 2020 года, а патч при этом вышел аж в апреле 2021-го. Apple поступила странно, даже не уведомив Матья о выпуске заплатки. Более того, техногигант отметил:

«В зоне риска лишь очень ограниченное число аккаунтов пользователей, поскольку атака сработает лишь в том случае, если пользователь никогда не входил в аккаунт с устройств iPhone, iPad или Mac, защищённых паролем».

Это не убедило Матья, который остался при своём мнении: корпорация просто попыталась скрыть факт наличия критической уязвимости. Также эксперт отказался от передоложенного вознаграждения в размере 18 тысяч долларов, поскольку считает, что ему должны выплатить $100 000 или даже $350 000.

Антифрод не спасает: операторов связи в России штрафуют за подменные номера

Российские операторы связи всё чаще получают многомиллионные штрафы за то, что пропускают звонки мошенников с подменных номеров. Несмотря на работу системы «Антифрод», полностью перекрыть поток аферистов пока не удаётся. Только в июне сразу несколько операторов были наказаны за подобные случаи.

В Санкт-Петербурге, как пишут «Известия», компанию оштрафовали почти на 2 млн рублей после того, как пенсионерка перевела мошенникам миллион рублей.

В Омской области другой оператор получил штраф 600 тысяч рублей за пропуск звонка с подменным номером, после которого у девушки похитили деньги.

По данным Роскомнадзора, в 2025 году за такие нарушения было составлено 132 административных протокола, а общая сумма штрафов превысила 23 млн рублей. В 2026 году составлено уже 102 протокола.

При этом сама система «Антифрод» работает весьма эффективно. Сейчас она ежедневно блокирует около 1,14 млн мошеннических звонков, или более 523 млн в месяц. Но специалисты отмечают, что многое зависит от того, насколько хорошо оператор настроил защиту и насколько современное оборудование использует.

Есть и техническая особенность. Если система проверки не успевает подтвердить подмену номера за 500 миллисекунд, вызов автоматически проходит, иначе пострадала бы обычная телефонная связь. Именно этим иногда пользуются злоумышленники.

Кроме того, мошенники продолжают искать обходные пути: используют зарубежные шлюзы, VoIP-сервисы, небольших операторов, сим-боксы и всё чаще начинают атаку через мессенджеры, а телефонный звонок используют уже как второй этап.

Но главные изменения ещё впереди. С марта 2027 года должны вступить в силу положения закона «Антифрод 2.0». Если суд установит, что оператор не принял достаточных мер для блокировки мошеннического звонка, пострадавший сможет требовать компенсацию ущерба уже не только от банка, но и от оператора связи.

Эксперты считают, что после этого телеком-компаниям станет дешевле максимально качественно настраивать свои антифрод-системы, чем потом выплачивать клиентам украденные мошенниками деньги.

RSS: Новости на портале Anti-Malware.ru