Локатор от Apple можно использовать для передачи украденных паролей

Локатор от Apple можно использовать для передачи украденных паролей

Локатор от Apple можно использовать для передачи украденных паролей

Злоумышленники могут использовать сервис для поиска устройств «Локатор» («Find My») от Apple для незаметной передачи конфиденциальной информации, похищенной кейлогерами, которые могут быть установлены в сторонние клавиатуры.

Сеть «Локатор» и соответствующее приложение используется для поиска «яблочных» устройств, которые владелец мог забыть в общественном месте. «Локатор» поможет найти iPhone, iPad, macOS-компьютеров, Apple Watch, AirPod и Apple Tag.

Для корректного функционирования сервису необходимы данные GPS и Bluetooth, которые собираются с миллионов устройств Apple. Именно так пользователи могут отследить даже те девайсы, которые отключены от Сети.

Утерянные устройства постоянно отправляют сигналы Bluetooth, перехватываемые находящимися рядом Apple-девайсами. Последние потом обезличенно отправляют геолокацию через сеть «Локатора».

Первой на возможность передачи произвольных данных с помощью «Локатора» обратила внимание команда исследователей из Positive Security. Два года назад специалисты даже опубликовали на GitHub PoC-утилиту «Send My». Считалось, что Apple с тех пор устранила проблему, однако на деле всё оказалось несколько сложнее.

Немецкие эксперты, выводы которых публикует Heise, разработали демонстрационный эксплойт в аппаратном виде. Специальное устройство должно продемонстрировать всем риски сети «Локатор».

Фактически исследователи интегрировали кейлогер с Bluetooth-передатчиком ESP32 в USB-клавиатуру, чтобы показать запись вводимых паролей и их последующую передачу по Bluetooth через «Локатор».

 

Передача данных по Bluetooth считается более незаметной, а «Локатор» в этом случае выступает отличным прикрытием для условных злоумышленников. Причём необязательно даже использовать AirTag или поддерживаемый чип, так как «яблочные» девайсы будут отвечать на любое Bluetooth-сообщение.

 

Отправителю придётся создать множество слегка отличающихся открытых ключей шифрования, которые будут имитировать определённое количество AirTag. Произвольные данные они будут шифровать в ключи и присваивать конкретные биты выделенным частям ключей.

Стоимость всей этой затеи, по словам специалистов, будет составлять около 50 долларов (4618 по текущему курсу).

 

Скорость передачи данных составила 26 символов в секунду.

Android 17 спрячет от провайдеров названия посещаемых сайтов

Google добавит в Android 17 платформенную поддержку Encrypted Client Hello (ECH) — технологии, которая скрывает доменное имя сайта на начальном этапе установки защищённого соединения. Провайдерам и владельцам Wi-Fi станет сложнее определять, куда именно ходит пользователь.

Обычный HTTPS шифрует содержимое соединения, но имя запрашиваемого сайта может оставаться видимым в поле Server Name Indication.

ECH закрывает и эту щель, шифруя ClientHello — первую часть TLS-рукопожатия. Технология работает вместе с частным DNS.

Chrome и Firefox уже поддерживают ECH, но Android 17 внедрит защиту на уровне платформы. Она будет включена по умолчанию для приложений, ориентированных на новую версию ОС и использующих совместимые сетевые библиотеки — актуальные OkHttp, WebView или HttpEngine.

 

Если сервер не поддерживает ECH, Android отправит поле-пустышку ECH GREASE. Само доменное имя при этом останется видимым, зато защищённые соединения не будут выделяться среди остальных.

Подразделение Google Jigsaw протестировало механизм на 10 тыс. популярных доменов и в сетях 740 провайдеров из 202 стран, не обнаружив проблем с загрузкой сайтов.

Android 17 также потребует от приложений разрешение на поиск устройств в локальной сети, включит Certificate Transparency по умолчанию и позволит участвующим операторам автоматически отключать 2G для защиты от поддельных базовых станций и СМС-бластеров.

Таким образом, провайдер всё ещё увидит трафик, но список сайтов для любопытного отчёта собрать будет уже заметно сложнее.

RSS: Новости на портале Anti-Malware.ru