10 czerwca 2010
iLeak: wyciekły dane prominentnych użytkowników iPada [Aktualizacja]
czwartek, czerwca 10, 2010 | Autor:
\m/ojtek

Przestępcom udało się wykorzystać luki obecne w systemie obsługiwanym przez firmę AT&T i w efekcie przechwycić prywatne dane należące do 114 tys. użytkowników urządzenia Apple iPad. W ręce intruzów wpadły adresy e-mailowe klientów oraz odpowiadające im identyfikatory ICC-ID (ang. Integrated Circuit Card Identifier).
Firma AT&T zamknęła lukę już kilka dni temu, jednak klienci firmy Apple nie zostali natychmiast poinformowanie o wycieku danych. Na chwilę obecną wygląda więc, że winę za całe zajście ponosi przede wszystkim firma utrzymująca serwis internetowy, niestety ucierpieli jednak klienci firmy Apple, która z resztą również nie jest przecież bez winy. Przede wszystkim procedura aktywowania iPada wymaga od klientów udostępnienia własnego adresu e-mail. Po drugie wygląda na to, że firma Apple niedostatecznie nadzorowała bezpieczeństwo danych znajdujących się w rękach zewnętrznego dostawcy usług.
Włamania dokonała grupa Goatse Security, znana już między innymi z upublicznienia informacji na temat kilku luk w popularnych przeglądarkach internetowych. Intruzom udało się wydobyć poszczególne adresy e-mailowe wykorzystując publicznie dostępny skrypt, który po podaniu identyfikatora ICC-ID zwracał skojarzony z nim adres klienta. Natomiast określenie odpowiedniego zakresu wartości ICC-ID było możliwe po przeanalizowaniu przykładowej grupy identyfikatorów. Wszystko to pozwoliło na przygotowania prostego skryptu PHP, który w sposób automatyczny pobrał dane należące do ponad stu tysięcy klientów firmy Apple...
Jako że Apple iPad znalazł się już w rękach wielu znaczących polityków, biznesmenów, osobistości z branży rozrywkowej, dowódców wojskowych i wysokich rangą urzędników, przechwycone dane mają sporą wartość oraz stanowią potencjalnie duże zagrożenie. Z pewnością dotarcie do tak obszernej listy zawierającej między innymi zweryfikowane adresy tak wielu ważnych osobistości jest marzeniem każdej grupy trudniącej się dystrybucją spamu. Poza tym, znajomość adresów e-mailowych znanych osób może pozwalać na przeprowadzanie precyzyjnie wymierzonych ataków, takich jak np. wymierzone w konkretną osobę ataki phishingowe.
Warto przede wszystkim podkreślić to, w jak prosty sposób możliwe było uzyskanie całej bazy e-mailowej klientów firmy Apple za pomocą prostego skryptu. Ponadto uwagę zwraca reakcja firmy AT&T bezpośrednio po zdarzeniu, a właściwie brak jakiejkolwiek oficjalnej reakcji. Niestety takie podejście wyłącznie spotęgowało zagrożenie skutecznymi atakami wymierzonymi w klientów, którzy nie zostali od razu poinformowani o potencjalnym zagrożeniu. Niestety firma AT&T zawiodła zaufanie zarówno firmy Apple, jak i klientów firmy Apple, co z pewnością nie pozostanie bez znaczenia dla jej dalszej działalności.
[Aktualizacja]
Jeden z członków grupy Goatse Security był na tyle miły, że zgodził się ujawnić treść skryptu, który posłużył do wykonania ataku:
[źródło]
[Aktualizacja]
Jeden z członków grupy Goatse Security był na tyle miły, że zgodził się ujawnić treść skryptu, który posłużył do wykonania ataku:
Widzimy więc wyraźnie, że rzeczywiście wystarczyło po prostu w odpowiednim miejscu (https://dcp2.att.com/OEPClient/openPage?ICCID=) podstawiać kolejne wartości ICCID. W efekcie uzyskiwaliśmy odpowiadające im adresy e-mail. Trudno to nawet nazwać hackowaniem serwerów, po prostu wykorzystano fatalne rozwiązanie obecne w samej aplikacji webowej.
iLeak: wyciekły dane prominentnych użytkowników iPada [Aktualizacja]
2010-06-10T10:56:00+02:00
\m/ojtek
Inne|Newsy|
Subskrybuj:
Komentarze do posta (Atom)
Wyszukaj w HCSL:
Subskrybuj:
Najpopularniejsze artykuły wszech czasów:
- Urządzenia do kopiowania kart płatniczych
- Co tak naprawdę ujawniasz w Internecie?
- Dlaczego należy zasłaniać klawiaturę bankomatu?
- Publiczna wiadomość z ukrytym przekazem
- Przyszłość antywirusów jest jasna
- Sposób na obejście internetowych blokad
- Superbezpieczne hasła na... żółtej karteczce
- Funkcje sprzętowego kasowania danych w HDD!
- 12-latek odkrył krytyczną lukę w Firefoksie
- Przestępstwo nie popłaca
- Czy jesteśmy inwigilowani przez chiński sprzęt?
- Gotowy zestaw do podsłuchiwania GSM
- Jak działa internetowa mafia?
- Uwaga na nowy rodzaj ataków phishingowych!
- Microsoftowy poradnik dla organów ścigania!
- Polski super-bezpieczny system Qubes OS
- Dane wieczyście dostępne
- Pierwszy atak samochodowych crackerów
- Pliki PDF zdolne do wykonania dowolnego kodu
- Polskie służby współpracują z firmą Google?
- Więzienie za odmowę ujawnienia hasła
- Podrzucanie dziecięcej pornografii
- Zapomniany film o hakerach
- Łamanie haseł w Windows Vista i 7