iCloud şifrelerinin çalınması sonucu geçtiğimiz yıl onlarca özel belge ve fotoğraf internete yayılmış, olay birçok ünlünün başını ağrıtmıştı. iOS kullanıcılarının iCloud şifrelerini çalmak üzere tasarlanmış yeni ve ciddi bir güvenlik açığı daha bugün ortaya çıktı.
"Proof-of-concept attack" ile saldırganlar, iPhone ve iPad'le birlikte gelen e-posta uygulamasını kullananları hedefliyorlar. Önce size özel bir e-posta yolluyorlar, siz iPhone ve iPad'te 3. parti bir e-mail uygulaması değil de iOS'in standart uygulamasını kullanıyorsanız gelen e-postayı açtığınız anda karşınıza "iCloud Giriş" ekranı çıkıyor. Bu arayüz Apple'ın size normalde gösterdiği arayüzle aynı, ancak eğer şifrenizi bu alana girerseniz, şifre direkt olarak saldırganlara gidiyor. Saldırıyla ilgili bir diğer ayrıntıysa sahte iCloud giriş ekranının kullanıcılara yalnızca bir kez gösteriliyor olması. Karşınıza çıkan sahte giriş ekranı kapattığınızda ikinci kez iCloud giriş ekranı gösterilmiyor. Ancak tekrar benzer bir e-posta aldığınızda kod parçacığı yine çalışıyor.
Normalde iOS'un kendi e-posta uygulamasında, posta içinde tehlike oluşturabileceği için Javascript'ler çalıştırılmıyor ancak saldırganlar bunu HTML ve CSS kullanarak aşmışlar, böylece Apple'ın güvenlik duvarına takılmıyorlar.
Bir diğer kötü haberse Apple'ın en son yayınladığı 8.3 güncellemesinde de bu açığın olması. Üstelik bu zararlı kod parçacığı GitHub üzerinden paylaşılmış durumda ve açığı ortaya çıkartıp geliştiren yazılımcı nasıl kullanılacağını da anlatmış. Kodun bu şekilde serbestçe internet üzerinde dolaşması saldıraya uğrayacak kullanıcısı sayısında ciddi artışa neden olabilir.
Errata Security CEO'su Rob Graham, geçen hafta bu saldırıyla karşılaştığını ancak fark ederek hataya düşmediğini aktarmış. Ek olarak Apple'ı açıkla ilgili olarak bilgilendirdiğini ancak şirketin henüz bir geri dönüş yapmadığını söylüyor. Dolayısıyla açığı 8.4 güncellemesiyle mi yoksa acilen yayınlayacakları küçük bir ara güncellemeyle mi kapatacaklarını bilmiyoruz.
Aşağıdaki videoda örnek bir saldırının nasıl gerçekleştiğini görebilirsiniz. Güvenliğiniz açısından bu tarz bir durumla karşılaştığınızda kesinlikle iCloud şifrenizi girmeyin.
Ana görsel:adike/Shutterstock