Lukk annonse

I oktober 2014 klarte en gruppe på seks forskere å omgå alle Apples sikkerhetsmekanismer for å plassere en app på Mac App Store og App Store. I praksis kunne de få ondsinnede applikasjoner inn i Apple-enheter som ville kunne få svært verdifull informasjon. I følge en avtale med Apple skulle dette faktum ikke publiseres før rundt seks måneder, noe forskerne etterkom.

Nå og da hører vi om et sikkerhetshull, alle systemer har dem, men denne er virkelig stor. Det lar en angriper presse en app gjennom både App Stories som kan stjele iCloud Keychain-passordet, Mail-appen og alle passord som er lagret i Google Chrome.

[youtube id=”S1tDqSQDngE” width=”620″ høyde=”350″]

Feilen kan tillate skadelig programvare å få et passord fra praktisk talt hvilken som helst app, enten den er forhåndsinstallert eller tredjepart. Gruppen klarte å overvinne sandboxing fullstendig og fikk dermed data fra de mest brukte applikasjonene som Everenote eller Facebook. Hele saken er beskrevet i dokumentet "Uautorisert ressurstilgang på tvers av apper på MAC OS X og iOS".

Apple har ikke kommentert saken offentlig og har kun bedt om mer detaljert informasjon fra forskere. Selv om Google fjernet nøkkelringintegrasjonen, løser det ikke problemet som sådan. Utviklerne av 1Password har bekreftet at de ikke 100% kan garantere sikkerheten til lagrede data. Når en angriper kommer inn i enheten din, er det ikke lenger enheten din. Apple må komme med en løsning på systemnivå.

Ressurser: Registeret, AgileBits, Kult av Mac
Emner: ,
.