亚洲图片你懂的_亚洲精品一卡二卡_av伦理在线_日韩一二三区_不卡av在线免费观看_久久久精品日韩欧美_欧美色偷偷大香_免费av片风间由美在线

您當前的位置: 首頁 > 新聞 > 手機

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

來源:差評   編輯:非小米 時間:2023-07-26 00:54人閱讀

眾所周知,蘋果一直在宣傳自己的安全、隱私、可控。

而且在過去,它也足夠的安全。

但世界上也沒有絕對堅固的墻,大家也別因為這樣,就徹底放松警惕。

因為今天,它就翻車了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

事情是這樣的,一個網友的丈母娘被 App Store 應用商店里的 “騙子 App” 騙走了一萬五千元。

直到目前,他們被盜刷的錢都沒能追回。

我在復盤完事情的完整經過之后發現,其中兩個重要環節,都是蘋果出現了問題。

但凡蘋果在這兩個環節中的任何一個環節有安全措施,也不至于讓騙子得逞。

先跟大家聊聊大概發生了什么事吧,大家可以先看看原博主 airycanon 描述的事情經過~

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

簡單來說,就是 airycanon 的丈母娘從 AppStore 應用商店里下載了一個菜譜 App。

但是這個 App 本身有問題,打開 App 之后,首先會彈出一個 Apple 賬號登錄界面。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

用過 iPhone 的小伙伴都知道,不少 App 都支持使用蘋果賬號一鍵注冊登錄,就像微信小程序一鍵登錄一樣。

所以這一步看起來是合理的。

但其實,真正的蘋果一鍵登錄界面,是這個樣子的,大家可以上下對比看看:

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

菜譜 App 彈出的那個“假登錄界面”,其實也是有用的,它在后臺已經完成了一次蘋果賬號登錄。

至于有什么用途,我們放到后面再說。

登錄彈窗之后,這個 App 又彈出一個仿照系統界面設計的密碼輸入界面。

因為長得和安裝應用時候的密碼驗證界面很像,手機用的不那么靈光的老人還是很容易中招的。

App"L"eID。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

自此,騙子就搞到了受害者 iPhone 的賬號和密碼。

假如用戶給蘋果賬號綁定了支付方式 —— 就比如 airycanon 的丈母娘綁定了微信免密支付。

那騙子就可以開始盜號刷刷刷了。

u1s1,這個騙子絕對是個慣犯。他為了避免受害人收到短信交易提醒,盜刷之前甚至還利用查找 iPhone 遠程把受害者的手機給重置恢復出廠設置了。

這要是沒用 iCloud 備份相冊的人,不得氣瘋了。

真·砂仁豬心。

OK,事情大概就是這么一回事,講道理,看完之后我整個人就是一個大寫的懵。

首先,我倒是理解這種騙人 App 能堂而皇之在蘋果官方 App Store 上架。

因為騙過蘋果商店審核的操作在業內根本不算什么秘密。

馬甲包、同 ID 雙版本、幸運按鈕。黑產總有辦法。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

比如我也在 App Store 里下載了幾個菜譜大全,他們倒是沒有盜我的密碼,但是點開以后也都不是菜譜。

而是一個個關不掉的強制彈窗,“ 幫 ” 我開各種彩鈴包、權益合約包。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

難得遇到了一個正經菜譜 App,結果剛看了兩個菜,就要收我 28。

不對,是每周 28 塊錢。

我估計正經廚房類 App 的產品經理們都得看傻了:同行們黑心錢都這么好賺的嗎?

“ 非強制消費” 

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

但是,就算 App 能通過釣魚的方式騙到受害者蘋果賬戶的密碼,但是蘋果本身是有 “ 兩步驗證 ” 機制的呀?

在登錄新設備或者瀏覽器的時候,除了輸入密碼,蘋果還會要求輸入一個短信驗證碼。

而且 airycanon 也在帖子里說明了,他丈母娘的 Apple ID 已經開啟了兩步驗證。

但是他們自始至終沒有收到蘋果的驗證碼。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

這時候他發現,丈母娘賬號的兩步驗證設置里,多出來了一個從來沒見過的境外號碼。

怪不得自己手機上沒有驗證碼了,因為接收驗證碼的手機已經變成騙子的手機了。

考慮到設置兩步驗證是一個挺復雜的操作、即使手把手跟丈母娘說都不一定能設置成功。

那這個號碼只能是騙子偷偷添加進來的了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

這就很離譜了好吧,因為雖然“菜譜騙子”們騙過了蘋果的 App 審核,但它們最多也只是詐騙,是在玩弄社會工程學,而不是病毒。

理論上來說,它們根本沒有辦法繞過蘋果最根本的安全措施,在不彈任何驗證碼的情況下往蘋果的雙證驗證系統里加入能收驗證碼的新手機號。

這一點是我和編輯部小伙伴們都感覺非常詫異的,也是今天關注到這件事的網友們討論最激烈的。

不過在一段討論之后,研究蘋果開發的 BugOS 技術組提到了一種可能的思路:

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

上面截圖里的內容大家看不懂沒關系,簡單來說,蘋果瀏覽器框架的安全策略出了問題。

事情大概是這么回事:我們都知道,不管是 iPhone,還是安卓手機,系統里都會有一個預裝的默認網頁瀏覽器對不對。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

比如 iPhone 上就是 Safiri,安卓這邊則是各家的自帶瀏覽器。

但這其實只是表面上的瀏覽器。

但其實,再往系統底層找,還有一個“沒有圖標”的瀏覽器框架:WebView。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

這個 “ 瀏覽器框架 ” 不能被普通用戶在手機里直接點開,它存在的意義,是供其他 App 調用的。

我們舉個例子,就比方說美團、滴滴他們經常在 App 里搞領券的活動,對于這種臨時的活動頁面一般就是寫個網頁。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

這些 “ App 內的網頁 ”,實際上都不是 App 本身在渲染,而是美團和滴滴拉起了系統里的 WebView 組件來進行渲染的。

這個組件其實幫了開發者很大的忙,假如沒有 WebView 瀏覽器框架的話,包括美團和滴滴在內的所有 App 開發者,都得往 App 里再額外集成一個獨立的瀏覽器內核。

本身現在的 App 們就已經很占存儲空間了,要是一人再背一個 Chrome。

畫面太美了,我不敢想!

另外,作為網絡世界的窗口,瀏覽器漏洞本身也是很多黑客行為的突破口。

系統本身提供一個全局自動更新的瀏覽器框架,也可以避免一些 App 不更新內置的瀏覽器內核,導致黑客趁虛而入。

這次的問題,恰恰就出在這個 “為了不出問題” 而設計的系統級瀏覽器框架上。

不知道大家有沒有體驗過系統瀏覽器的 “便捷單點登錄” 功能。

就比方說,假如你在 Windows 電腦上使用自帶的 Edge 瀏覽器打開微軟賬戶官網,Edge 瀏覽器不會讓你輸入微軟賬戶的賬號密碼。

而是會自動讀取當前電腦里登錄的微軟賬戶,然后幫你在瀏覽器網站里完成登錄。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

假如你在登錄了谷歌賬號的安卓手機上使用谷歌 Chrome 瀏覽器,它也會自動幫你完成登錄操作。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

蘋果也是如此,假如你在 Safari 瀏覽器里打開 Apple ID 官網,并點擊登錄。

瀏覽器也不會讓你輸入密碼,而是直接彈出來一個登陸操作的確認框。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

假如你點了 “ 繼續 ”,得益于高性能的蘋果 A16 處理器,系統會光速彈出 Face ID 驗證。

一個眨眼的功夫,就登錄成功了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

誒,等會兒。

這個登陸框,怎么有點兒眼熟啊???

為什么 “ 菜譜大全 ” 會請求登錄 Apple ID 官網啊???

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

說真的,假如沒有對比的話,菜譜大全的操作很容易會被大家當成是普通的 “ 一鍵注冊賬號 ” ——

包括發帖的 airycanon 也沒反應過來,以為是丈母娘沒有選蘋果的隱私郵箱登錄選項才暴露了 Apple ID,讓黑客掌握了信息。

真正的一鍵注冊環節會要求選擇是否隱藏郵件地址:

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

實際上,當這個確認窗驗證完畢之后,騙子都已經準備好往賬號里加料了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

“ 菜譜大全 ” 之所以能夠一鍵登錄,恰恰就是利用了 WebView 這個系統級瀏覽器框架的 “ 便捷登錄 ” 特性。

表面上,是一個菜譜 App,而在它的內部,隱藏了一個正在訪問 Apple ID 官網、并準備篡改用戶接收驗證短信手機號的瀏覽器界面。

我后來看 BugOS 技術組又發了一個微博,他們已經用自己寫的代碼還原完整個攻擊過程了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

按照蘋果 Apple ID 官網目前的安全邏輯,只有一開始的賬號登錄環節需要下發驗證碼做雙重驗證。

而這最開始的一步,騙子已經通過 WebKit 的便捷登錄繞過去了。

已經處于登錄狀態的情況下,只要輸固定的賬號密碼,就可以直接添加新的驗證手機了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

現在相信大家已經徹底搞明白背后是怎么一回事兒了,這時候我們再重新回看故事的全貌:

“ 菜譜大全 ” 先是在表層界面的下面,隱藏了一個 WebView 瀏覽器組件,然后利用它系統級的 “便捷登錄” 能力,進入了 Apple ID 官網。

接著,它給用戶彈出了一個密碼輸入框,用來搞定添加驗證手機的最后一步障礙。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

拿到密碼之后,App 就會偷偷跑起添加新驗證手機的自動腳本,這時候受害者的蘋果賬號就已經不屬于自己了。

什么時候發起攻擊,全看黑客心情了。

OK,復盤完畢,這么一看好像還是受害者太傻,平白無故把密碼交出來了對不對 —— 假如受害者打死不填密碼,黑客也沒招。

我們不應該罵蘋果對不對?

emmmm,在下這個結論之前,我想先帶大家看一看蘋果的老對手 —— 谷歌是怎么做的。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

和蘋果 Apple ID 一樣,只要已經處于登錄狀態了,谷歌這邊的賬號系統要想添加新的驗證手機,也只是輸一下固定密碼的事。

但是和蘋果不同,谷歌根本不允許系統的 WebView 組件使用 “便捷登錄” 技術。

我在自己的安卓手機上做了個小測試,分別使用谷歌 Chrome 瀏覽器和 Via 瀏覽器( 一款直接調用系統 WebView 框架的極簡瀏覽器 App )訪問谷歌賬號官網。

Chrome 瀏覽器因為已經獲取了系統里的賬號登錄狀態,因此直接就登錄了。

Via 瀏覽器則沒有這個能力,需要一步步重新輸入賬號、密碼、驗證碼。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

換句話說,假如有騙子想在安卓手機上做一個同樣套路的事,第一步就卡住了。

但是在蘋果系統里,不管是調用 WebView 的 Via,還是真正的自帶瀏覽器 Safari,都能調用便捷登錄。

再搭配上 App Store 的審核漏洞,一鍋好菜就出爐了。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

嚴格來說,這對于 iOS 系統來說也算是一個漏洞 —— 它不是代碼漏洞,而是一個邏輯漏洞。

騙子利用蘋果開放的便捷登錄能力,偽裝了自己一波,再利用一點點社工技巧,就把錢騙到手了。

由于系統邏輯漏洞造成的問題,正確的解決方式應該是著手準備 OTA 補丁,同時幫著受騙的用戶追回損失。

不過蘋果給這個受害者帶來的感知,并不是很好。

iPhone曝出超級大漏洞:打開App就被盜刷一萬五

可能現在時間還比較短,希望蘋果后續可以幫這個受害者妥善解決。

不瞞大家說,本來我今天是沒打算寫這篇文章的。

因為真要細究的話,安卓這邊雖然把 WebView 的洞補上了,但是其他的漏洞更多、騙人的方式根本數不過來。

蘋果生態總體來說都還是更安全的、讓人用著更放心的,但是大家不要因為它 “安全” 的標簽就變得麻木、不重視安全了。

就像大家都說沃爾沃安全,但你不能因為這點就不握著方向盤了。

相信很多給家長買 iPhone 的小伙伴,都是希望家長盡可能不被騙。

但我覺得,我們還是要告訴他們即便是 iPhone,即便是 App Store,也不能保證絕對安全。

不隨便輸密碼、不給所有 App 用一模一樣的密碼是最后的底線。

千萬記得叮囑他們,免密支付能不開就不開。如果開了的話,免密支付的卡里面也不要放太多的錢。

本站所有文章、數據、圖片均來自互聯網,一切版權均歸源網站或源作者所有。

如果侵犯了你的權益請來信告知我們刪除。郵箱:business@qudong.com

相關文章

www.爱久久| 91在线不卡| 一区二区三区资源| 日韩免费特黄一二三区| 日韩在线资源| 91精品国产综合久久久久久久久久 | 国产乱对白刺激视频不卡 | 国产区美女在线| 日韩视频在线一区二区| 99国产精品久久久| 欧美日韩久久精品| 18+视频在线观看| 日韩欧美黄色影院| 久久综合色8888| 久久久久亚洲| 中文字幕色婷婷在线视频| 日韩精品在线播放| 中文字幕一区二区三区在线播放 | 亚洲三区欧美一区国产二区| 在线观看黄色| 91福利国产成人精品照片| 国产精品一二一区| 亚洲人成网亚洲欧洲无码| 成人欧美在线| 亚洲国产中文字幕久久网| 自拍av一区二区三区| 性感少妇一区| 中文无码日韩欧| 1024视频在线| 精品国产免费一区二区三区香蕉| 中文字幕av不卡| 午夜在线播放视频欧美| 成人台湾亚洲精品一区二区 | 久久综合视频网| 亚洲视频福利| 亚洲老司机网| av播放在线观看| 亚洲аv电影天堂网| 亚洲日本电影在线| 麻豆精品国产传媒mv男同| 久久综合亚洲| 最新中文字幕在线播放| 在线天堂视频| 日韩一级黄色大片| 中文字幕日韩一区二区| 美女网站一区二区| 国产麻豆精品久久| 成人美女视频| 中文在线天堂网| 91精品综合久久久久久| 国产精品国产a| 国产在线播放一区三区四| 日韩欧美网址| 超碰国产精品一区二页| 免费a级在线播放| baoyu777.永久免费视频| 色婷婷av一区二区三区之一色屋| 99久久久精品| 久久精品五月| 欧美色图一区| www.久久热| 精品一性一色一乱农村| 天海翼一区二区三区四区在线观看| 欧美三级电影在线看| 国产精品电影一区二区三区| 久久99国产精品久久99果冻传媒| 天天做天天爱天天综合网| 亚洲第一会所| gogo在线高清视频| 成人福利视频导航| 欧美成人官网二区| 欧美午夜精品伦理| 日本一区二区三区视频视频| 九九九久久久精品| 欧美午夜久久| 最近国产精品视频| 99热这里有精品| 日韩成人伦理| 青青草娱乐在线| 777永久免费网站国产| 欧美日韩国产另类一区| 亚洲一区二区免费视频| 26uuu欧美日本| 国产资源在线一区| 亚洲人成毛片在线播放女女| 亚洲第一二三区| av日韩一区| 美女福利一区二区三区| 巨大荫蒂视频欧美另类大| 一级黄色在线| jizz蜜桃视频在线观看| 欧美日韩精品三区| 午夜精品福利在线| 综合久久国产九一剧情麻豆| 97久久精品人人爽人人爽蜜臀| 久久成人免费网| 香蕉久久久久久久av网站| 亚洲精品一二三区区别| 国产精品一在线观看| 91麻豆精品激情在线观看最新 | 丝袜足控免费网站xx网站| 精品精品国产高清a毛片牛牛| 欧美性猛交xxxxxxxx| 婷婷中文字幕一区三区| 亚洲精品ww久久久久久p站| 久久久激情视频| 91丨九色porny丨蝌蚪| 国产成人综合在线播放| 精品亚洲国内自在自线福利| 久久免费国产| 午夜亚洲一区| 在线亚洲观看| 99精品国产在热久久| 午夜日韩电影| 午夜久久福利| 综合日韩在线| 91精品国产福利在线观看麻豆| 欧美一区电影| 欧洲视频一区| 欧美一区电影| 国产精品二区不卡| 99久久精品费精品国产风间由美| 成人av动漫在线观看| 免费视频一区三区| 国产成人精品三级高清久久91| 任你弄精品视频免费观看| 日韩av系列| 伊人春色之综合网| 精品大片一区二区| 欧美精品系列| 91蜜臀精品国产自偷在线| 成人情趣视频网站| 888久久久| 欧美视频福利| 性高湖久久久久久久久| 久久婷婷激情| 麻豆中文一区二区| 国产伦精品一区二区三区在线观看 | www.4438全国最大| 美女露隐私免费网站| 啊灬啊灬啊灬啊灬高潮在线看| 久久久久久五月天久久久久久久久| 香蕉视频在线免费| 精品三级久久久久久久电影聊斋| 成人高清免费观看mv| 国产精品久久久久久福利| 日本电影在线观看| 亚洲欧美一区二区三区| 经典三级一区二区| 99综合99| 日韩精品亚洲aⅴ在线影院| 精品福利久久久| 91tv官网精品成人亚洲| 亚洲专区一区| 精品在线播放午夜| 99精品黄色片免费大全| 中文字幕av不卡| 亚洲午夜激情av| 91久久人澡人人添人人爽欧美| 欧美日韩国产综合一区二区三区 | 美女精品一区最新中文字幕一区二区三区| 一区三区在线欧| 自拍欧美日韩| 久久深夜福利| aaa欧美日韩| 日韩美女精品在线| 91传媒视频在线播放| 亚洲第五色综合网| 视频在线国产| 天堂аⅴ在线地址8| 粉嫩一区二区| 大伊香蕉精品在线品播放| 色综合五月天| 亚洲一区不卡| 成人小视频免费在线观看| 中文在线一区二区| 欧美日韩国产色| 日韩精品一区二区三区四区视频 | 久久99精品久久久久久野外| 国产自产自拍视频在线观看| 国产精品亚洲欧美日韩一区在线| 国产精品亚洲人成在99www| 99在线|亚洲一区二区| 国产一区二区在线电影| 国产精品免费免费| 欧美午夜在线观看| 亚洲欧美精品suv| 久久久资源网| 精品人人视频| 成人爽a毛片| 亚洲一区色图| 狠狠v欧美v日韩v亚洲ⅴ| 国产女人aaa级久久久级| 日韩欧美在线视频观看| 亚洲国产精品专区久久| 二区在线观看| 久久久精品一区二区毛片免费看| 精品freesex老太交| 热久久免费视频| 国产精品久久久久影院|