Баг Apple AirTag позволяет сделать из меток физического троянского коня

Баг Apple AirTag позволяет сделать из меток физического троянского коня

Баг Apple AirTag позволяет сделать из меток физического троянского коня

Смарт-метки AirTag от Apple, выпущенные в апреле этого года, содержат интересный баг, который в руках злоумышленников может служить для перенаправления жертвы на фишинговую или просто вредоносную веб-страницу.

Apple AirTag, если кто-то не знает, позволяет находить любой предмет, к которому пользователь прикрепил эту метку. Помимо этого, если владелец потеряет AirTag, любой обнаруживший пропажу гражданин может просканировать её с помощью смартфона и выйти на потерявшего метку пользователя.

Для последнего сценария используется специальный режим — Lost Mode, который позволяет уведомить Apple о пропаже AirTag. При этом Lost Mode генерирует специальный URL в домене https://found.apple.com и позволяет пользователю ввести там свои контактные данные.

После этого любой нашедший утерянную метку гражданин сможет отправить владельцу сообщение о находке. Причём это сработает как с iPhone, так и с Android-устройствами.

При сканировании AirTag в режиме Lost Mode метка выдаёт короткое сообщение, предлагающее позвонить владельцу устройства по указанному телефонному номеру. Эта информация выскакивает автоматически, не запрашивая у нашедшего учётные данные.

Это важный момент, поскольку Lost Mode не запрещает владельцам AirTag вписать вместо телефонного номера произвольный код. В результате порядочный человек, который хочет вернуть метку владельцу, может просто отправиться на фишинговую страницу iCloud.

 

Эту особенность обнаружил исследователь в области кибербезопасности Бобби Роч, сразу при этом уведомив Apple. Как рассказал Роч Брайану Кребсу, уязвимость AirTag позволяет сделать из меток «физического троянского коня».

Предполагаемый ботовод IcedID инсценировал свою смерть — не помогло

Украинец, разыскиваемый ФБР по делу о распространении трояна IcedID, попытался избежать экстрадиции в США, подкупив полицейских, чтобы те помогли ему попасть в списки умерших. Трюк сработал, но ненадолго.

Как пишет Cybernews со ссылкой на украинский Реестр исполнительных производств, хитрец допустил ошибку: после регистрации смерти киевским ЗАГС (по подложным документам) он остался в Ужгороде, по месту постоянной прописки, и в итоге был пойман.

Как выяснилось, оборотням в погонах удалось выдать за благодетеля безвестный труп, подменив идентификационные данные. Перед этим заказчик предусмотрительно переписал все свое имущество на родственников и знакомых.

Его опасения были не напрасны: через месяц стало известно об успехе Operation Endgame, очередного международного похода против ботнетов, созданных на основе особо агрессивных зловредов, в том числе банковского трояна IcedID.

Поиск подозреваемого после его мнимой смерти был прекращен, однако украинец в итоге чем-то привлек внимание правоохраны. Дело было вновь открыто, к повторному изучению свидетельств, раздобытых Интерполом и ФБР, были привлечены сторонние криминалисты и аналитики, и в итоге следствие пришло к выводу, что фигурант жив.

Триумфальное задержание произошло в конце 2025 года, однако обманщик даже тогда попытался выдать себя за другое лицо, предъявив фальшивые документы.

На его дом, автомобили и парковки наложен арест. Ввиду вероятности побега подозреваемого суд определил размер залога как $9,3 миллиона.

RSS: Новости на портале Anti-Malware.ru