آیا شما میتوانید تشخیص دهید که کدامیک از صفحات نشان دادهشده در بالا که از یک کاربر آیفون درخواست کلمه عبور iCloud را میکند، واقعی و کدامیک جعلی است؟
شما قطعاً با این موضوع موافق خواهید بود که صفحات نشان دادهشده تقریباً بهطور کامل مشابه هستند؛ اما pop-up نشان دادهشده در تصویر دوم جعلی است، این نوعی حمله phishing بسیار دقیق است که میتواند حتی کاربرانی که بسیار هشیار هستند را نیز فریب دهد.
Felix Krause که یک توسعهدهنده iOS و همچنین مؤسس FastlaneTools است ثابت کرده است که تقریباً غیرممکن است که این حمله phishing توسط کاربران شناسایی شود و این موضوع بیانگر این است که چگونه یک برنامه مخرب تحت iOS میتواند کلمه عبور شناسه کاربریِ اپلِ(۱) شما را بدزدد و بهحساب کاربریِ iCloud و همچنین اطلاعات شخصی شما دسترسی پیدا کند.
بر طبق یک گزارش هشدار که توسط Krause در روز سهشنبه ۱۰ اکتبر منتشر شد[۱]، یک برنامه تحت iOS میتواند تنها با استفاده از UIAlertController یک پیام هشدار جعلی به کاربران نشان دهد و پیام هشدار رسمیِ صادرشده از سویِ اپل را تقلید کند.
ازاینرو، این موضوع کار را برای یک مهاجم بسیار راحت میکند تا کاربران را متقاعد کند تا بدون هیچ سوءظنی کلمات عبور خود را در بخش مربوطه وارد کنند.
Krause دراینباره میگوید: “iOS از کاربران کلمه عبور iTunes آنها را به دلایل مختلفی درخواست میکند، دلیلی که بیش از بقیه رایج است، نصب نسخه جدید سیستمعامل منتشرشده اپل یا اینکه نصب برنامههایی که نیاز به نصب شدن مجدد دارند. درنتیجه، کاربران گولزده میشوند تا کلمه عبور خود را در هنگامیکه اپل از آنها درخواست میکند وارد کنند. بااینوجود، این popup ها نهتنها بر روی صفحهنمایشی که در حالت قفل قرار دارد و صفحهنمایش اصلی، بلکه در داخل برنامههای تصادفی نیز نمایش داده میشوند، مثلاً زمانی که آنها میخواهند به iCloud، مرکز بازی یا برنامههای موجود بر روی فروشگاه رسمی اپل دسترسی داشته باشند.”
علاوه بر این، برای توسعهدهندگان برنامهها این امر ممکن است که هشدارهای جعلی برای کاربران ارسال کنند بدون اینکه به آدرس ایمیل آنها دسترسی داشته باشند، چراکه اپل نیز همچنین هشدارهایی را برای کاربران ارسال میکند، همانطور که در تصویر زیر نشان داده است:
اگرچه هیچ شواهدی مبنی بر اینکه مهاجمان خرابکار از این حقه phishing استفاده کرده باشند وجود ندارد، اماKrause میگوید کپیبرداری از هشدارهای اپل بسیار ساده است و این امر به هر برنامه مخربی اجازه میدهد تا از این موضوع سوءاستفاده کند.
به دلایل امنیتی، سازنده این برنامه تصمیم گرفته است که منبع کد این pop-up را تا اثبات قطعی شدن این حمله منتشر نکند.
چگونه میتوان در برابر حملات phishing در امان بود؟
بهمنظور اینکه از خود در برابر چنین حملات هوشمندانهای مراقبت کنید، Krause به کاربران پیشنهاد داده است که هنگام مواجهشدن با چنین پیامهایی در ابتدا دکمه Home را فشار دهید.
اگر فشار دادن دکمه Home باعث بسته شدن برنامه موردنظر و ناپدید شدن پیغام ظاهرشده شد، درنتیجه ظاهر شدن این پیام نوعی حمله phishing بوده است.
اما اگر پس از فشردن دکمه Home پیغام مربوطه و برنامه موردنظر ناپدید نشده بودند، این موضوع نشاندهنده این است که این پیغام از طرف سایت رسمی اپل ارسال شده است.
سازنده این popup دراینباره میگوید: “دلیل این امر میتواند این باشد که پیغامهای ظاهرشده از طریق فرآیندهای مختلفی اجرا میشوند و نه بهعنوان بخشی از برنامههای تحت iOS”
Krause همچنین به کاربران توصیه میکند تا از وارد کردن نام کاربری و کلمه عبور خود در pop-up های ظاهرشده خودداری کنند و بهجای این کار به بخش تنظیمات برنامه موردنظر رفته و اطلاعات خود را در آن بخش وارد کنند، این دقیقاً مشابه توصیهای است که به کاربران در مورد کلیک نکردن بر روی لینکهای ارسالی از طریق پستهای الکترونیک میشود و به آنها پیشنهاد میشود که بهجای کلیک کردن بر روی لینک موردنظر، بهصورت مستقیم به سایت موردنظر مراجعه کنند.
مهمتر از همه، همیشه از احراز هویت دومرحلهای استفاده کنید، در این صورت حتی اگر مهاجم به کلمه عبور شما دسترسی داشته باشد، برای ورود بهحساب کاربری شما نیاز به یک رمز یکبارمصرف دارد که مستقیماً برای شما ارسال خواهد شد.
منابع
[۱] https://thehackernews.com/2017/10/apple-id-password-hacking.html
(۱) Apple ID password
ثبت ديدگاه