Закрити оголошення

Після кількох днів внутрішнього розслідування Apple компанія виступила із заявою щодо злам облікових записів iCloud деяких знаменитостей, чиї ніжні фотографії потрапили в громадськість. За словами Apple, витік фотографій не стався в результаті злому сервісів iCloud і Find My iPhone, оскільки за способом отримання хакерами фотографій інженери каліфорнійської компанії визначили цілеспрямовану атаку на імена користувачів, паролі та питання безпеки. Однак вони не прокоментували, як були отримані фотографії з iCloud.

За даними Wired, паролі були зламані за допомогою криміналістичного програмного забезпечення, яке використовується урядовими установами. На дошці оголошень Анон-ІБ, де з’явилося кілька фотографій знаменитостей, деякі учасники відкрито обговорювали використання програмного забезпечення від імені ElcomSoft Phone Password Breaker. Це дозволяє вводити отримані імена користувачів і паролі, щоб отримати всі резервні копії файлів з iPhone і iPad. За словами експерта з безпеки, опитаного Wired, метадані з фотографій відповідають використанню зазначеного програмного забезпечення.

Хакерам потрібно було лише отримати імена користувачів (Apple ID) і паролі, чого вони досягли, ймовірно, завдяки згаданому раніше методу за допомогою програми iBrute а також уразливість Find My iPhone, яка дозволяла зловмисникам вгадувати пароль без обмеження кількості спроб. Apple виправила вразливість незабаром після її виявлення. Велику роль зіграв і той факт, що жертви хакерської атаки не використовували двоетапну перевірку, яка потребує введення коду, надісланого на телефон. Слід зазначити, що двоетапна перевірка не застосовується до служб резервного копіювання iCloud і Photo Stream, однак вони значно ускладнять отримання паролів імен користувачів.

Однак навіть із двоетапною перевіркою iCloud не є ідеально захищеним. Як виявив Майкл Роуз із сервера ТЮАВ, під час синхронізації Photo Stream, резервних копій Safari та повідомлень електронної пошти на новий комп’ютер Apple користувач не попереджатиме про те, що з нового комп’ютера було отримано доступ до даних. Лише зі знанням Apple ID і пароля можна було завантажити згаданий контент без відома користувача. Як бачите, хмарні сервіси Apple все ще мають деякі тріщини, навіть якщо користувач захищений двоетапною перевіркою, яка, до речі, досі недоступна, наприклад, у Чехії чи Словаччині. Адже після цієї афери акції Apple впали на чотири відсотки.

Джерело: провідна
.