Zatvori oglas

U oktobru 2014. grupa od šest istraživača uspješno je zaobišla sve Apple-ove sigurnosne mehanizme kako bi postavila aplikaciju na Mac App Store i App Store. U praksi, mogli bi u Apple uređaje ubaciti zlonamjerne aplikacije koje bi mogle dobiti vrlo vrijedne informacije. Prema dogovoru s Appleom, ova činjenica nije trebala biti objavljena oko šest mjeseci, što su istraživači ispoštovali.

S vremena na vrijeme čujemo za sigurnosnu rupu, svaki sistem ih ima, ali ovaj je zaista veliki. Omogućava napadaču da progura aplikaciju kroz obje App Stories koja može ukrasti lozinku za iCloud Keychain, aplikaciju Mail i sve lozinke pohranjene u Google Chrome-u.

[youtube id=”S1tDqSQDngE” width=”620″ visina=”350″]

Ova mana može dozvoliti zlonamjernom softveru da dobije lozinku od gotovo svake aplikacije, bilo da je unaprijed instalirana ili od treće strane. Grupa je uspjela u potpunosti savladati sandboxing i tako je dobila podatke iz najčešće korištenih aplikacija poput Everenotea ili Facebooka. Cijela stvar je opisana u dokumentu "Neovlašteni pristup resursima više aplikacija na MAC OS X i iOS".

Apple nije javno komentirao ovo pitanje i samo je zatražio detaljnije informacije od istraživača. Iako je Google uklonio integraciju privjeska ključeva, to ne rješava problem kao takav. Programeri 1Password-a su potvrdili da ne mogu 100% garantirati sigurnost pohranjenih podataka. Jednom kada napadač uđe u vaš uređaj, to više nije vaš uređaj. Apple mora smisliti popravku na nivou sistema.

Resursi: Registar, AgileBits, Kult Mac
Teme: ,
.