Anzeige schließen

Auf der Website von Felix Kraus, dem Entwickler hinter dem Programm ÜberholspurHeute ist eine sehr interessante Information über die neueste Methode zur Durchführung eines Phishing-Angriffs aufgetaucht, die derzeit auf der iOS-Plattform möglich ist. Dieser Angriff zielt auf das Passwort des Gerätebenutzers ab und ist vor allem deshalb gefährlich, weil es wirklich echt aussieht. Und zwar so weit, dass der angegriffene Benutzer sein Passwort aus eigenem Antrieb verlieren könnte.

Felix allein Webseite stellt ein neues Konzept eines Phishing-Angriffs dar, der auf iOS-Geräte gelangen kann. Dies geschieht noch nicht (obwohl dies bereits seit einigen Jahren möglich ist), es ist nur ein Beweis dafür, was möglich ist. Logischerweise zeigt der Autor den Quellcode dieses Hacks nicht auf seiner Website an, aber es ist nicht unwahrscheinlich, dass jemand es versucht.

Im Grunde handelt es sich um einen Angriff, bei dem ein iOS-Dialogfeld verwendet wird, um an das Passwort des Apple-ID-Kontos des Benutzers zu gelangen. Das Problem besteht darin, dass dieses Fenster nicht von dem tatsächlichen Fenster zu unterscheiden ist, das angezeigt wird, wenn Sie Aktionen in iCloud oder im App Store autorisieren.

Benutzer sind an dieses Popup gewöhnt und füllen es grundsätzlich automatisch aus, wenn es erscheint. Das Problem entsteht, wenn der Urheber dieses Fensters nicht das System selbst, sondern ein böswilliger Angriff ist. Wie diese Art von Angriff aussieht, können Sie den Bildern in der Galerie entnehmen. Auf der Website von Felix wird genau beschrieben, wie ein solcher Angriff ablaufen kann und wie er ausgenutzt werden kann. Es reicht aus, dass die installierte Anwendung auf dem iOS-Gerät ein bestimmtes Skript enthält, das diese Benutzeroberflächeninteraktion initialisiert.

Die Verteidigung gegen diese Art von Angriff ist relativ einfach, aber nur wenige würden auf die Idee kommen, sie einzusetzen. Wenn Sie jemals ein Fenster wie dieses erhalten und vermuten, dass etwas nicht stimmt, drücken Sie einfach die Home-Taste (oder das entsprechende Software-Äquivalent ...). Die App stürzt im Hintergrund ab und wenn der Passwortdialog legitim war, wird er immer noch auf Ihrem Bildschirm angezeigt. Wenn es sich um einen Phishing-Angriff handelte, verschwindet das Fenster, wenn die Anwendung geschlossen wird. Weitere Methoden finden Sie unter Website des Autors, dessen Lektüre ich empfehle. Es ist wahrscheinlich nur eine Frage der Zeit, bis sich ähnliche Angriffe auch auf Apps im App Store ausweiten.

Source: krausefx

.