image

Google beschrijft hoe iPhones op afstand waren over te nemen

maandag 13 januari 2020, 11:05 door Redactie, 19 reacties

Onderzoekers van Google ontdekten vorig jaar verschillende kwetsbaarheden in iOS waarmee het mogelijk was om iPhones op afstand en zonder interactie van gebruikers over te nemen. Eén van deze aanvallen, waarvoor Apple afgelopen augustus een eerste update uitbracht, heeft het techbedrijf nu in detail beschreven.

De kwetsbaarheid die de aanval mogelijk maakte bevond zich in iMessage. Om de aanval uit te voeren was het voor een aanvaller alleen nodig geweest om over het Apple ID van de gebruiker te beschikken (telefoonnummer of e-mailadres). Door het versturen van alleen een kwaadaardig bericht was de iPhone van het doelwit binnen een paar minuten over te nemen. Hierna had de aanvaller wachtwoorden, 2FA-codes, e-mails, sms en andere berichten en data kunnen stelen. Ook hadden de microfoon en camera op afstand kunnen worden ingeschakeld.

"Het onderzoek werd vooral gedreven door de volgende vraag: is het met alleen remote geheugencorruptielek mogelijk om zonder verdere kwetsbaarheden en enige interactie van de gebruiker willekeurige code op afstand uit te voeren? Dat is inderdaad mogelijk, zoals we in dit blog laten zien", aldus Samuel Gross van Google.

Beveiligingsupdate

Apple werd op 29 juli over de kwetsbaarheid geïnformeerd. Op 26 augustus verscheen met iOS 12.4.1 een eerste beveiligingsupdate van Apple die ervoor zorgde dat de kwetsbare code niet via iMessage bereikbaar was. Met de release van iOS 13.2 op 28 oktober werd het beveiligingslek volledig verholpen. Tevens stelt Gross dat Google verschillende suggesties aan Apple heeft gedaan om soortgelijke aanvallen in de toekomst lastiger te maken.

Naast het beschrijven van de aanval heeft Google ook een proof-of-concept exploit beschikbaar gemaakt voor iOS 12.4. Om misbruik tegen te gaan krijgt het slachtoffer tijdens de aanval verschillende meldingen te zien. Daarnaast zorgt de exploit niet voor het uitvoeren van shellcode, waardoor die lastiger met andere kwetsbaarheden is te combineren.

Toch kan een ervaren aanvaller de exploit van Google aanpassen, zo waarschuwt Gross. Hij merkt daarbij op dat ervaren aanvallers waarschijnlijk al over deze mogelijkheid beschikken, bijvoorbeeld doordat ze zelf de kwetsbaarheid hebben gevonden of de patches van Apple hebben geanalyseerd.

Image

Reacties (19)
13-01-2020, 12:36 door Anoniem
M.a.w.: smartphones behoren tot de categorie van onveilige prullaria, iPhones evengoed als Androids.
Ze zijn maar in één opzicht 100% betrouwbaar: je kan er op vertrouwen dat ze kunnen worden gehackt.
13-01-2020, 13:22 door Anoniem
Old News... staat toch bij Apple werd op 29 juli over de kwetsbaarheid geïnformeerd.
Is het zo rustig op Security.NL dat we maar oud nieuws gaan oprakelen?
13-01-2020, 13:31 door Anoniem
Door Anoniem: Old News... staat toch bij Apple werd op 29 juli over de kwetsbaarheid geïnformeerd.
Is het zo rustig op Security.NL dat we maar oud nieuws gaan oprakelen?

Niet alle lezers van security.nl zullen bij de divisie van Apple werken die geinformeerd was.
Dat is ook niet waar het artikel over gaat, maar over het feit dat het nu publieke kennis is door Google.
13-01-2020, 13:33 door Anoniem
Door Anoniem: M.a.w.: smartphones behoren tot de categorie van onveilige prullaria, iPhones evengoed als Androids.
Ze zijn maar in één opzicht 100% betrouwbaar: je kan er op vertrouwen dat ze kunnen worden gehackt.

Ik zou wel eens willen weten waarom de FBI alleen bij Apple aanklopt om mee te werken om een iPhone te unlocken/ontsleutelen en nooit bij een Android fabrikant?
13-01-2020, 13:40 door Anoniem
Tenzij je geen ios 12.x kan installeren - let op dus,. en gooi die oude iphone 4/5 weg ajb.
13-01-2020, 14:00 door Anoniem
Door Anoniem: Old News... staat toch bij Apple werd op 29 juli over de kwetsbaarheid geïnformeerd.
Is het zo rustig op Security.NL dat we maar oud nieuws gaan oprakelen?


Er staat een link bij dat dit NU in detail wordt beschreven. Dus een oude kwetsbaarheid die nu verder toegelicht wordt.
13-01-2020, 15:19 door Anoniem
Door Anoniem: M.a.w.: smartphones behoren tot de categorie van onveilige prullaria, iPhones evengoed als Androids.
Ik werd indertijd uitgelachen of uitgemaakt, als ik dat beweerde. Maar ik heb gelijk gekregen, dag na dag.
Je kan zo'n toestel onvoldoende afschermen - tenzij je de smartphone zelf lokaal gaat gaan gebruiken over wifi - en zo naar een gateway gaat die alle connectiviteit voor u gaat regelen. Dat is toch waanzinnig?
Dan is iOS en de smartphones van Google nog het betere werk - wat met de lower-end phones die zo weinig updates krijgen. Mijn asus-tablet van een jaar of vier oud - heeft letterlijk 0 updates/upgrades ontvangen! 0!
Waar blijft de wetgever met regelgeving rond dat soort speelgoed - graag minimaal 3 jaar gratis volledige updates/upgrades - en tot 5 jaar verplicht tegen een bedrag dat max. 1/10e van de aanschafprijs mag zijn zoals gebruikelijk is voor onderhoudscontracten. Moeilijk kan dat toch niet zijn zoiets in wetteksten te gieten en dat waterdicht te doen!
13-01-2020, 16:02 door Anoniem
Ik zou wel eens willen weten waarom de FBI alleen bij Apple aanklopt om mee te werken om een iPhone te unlocken/ontsleutelen en nooit bij een Android fabrikant?
Dit vind ik een zeer interessante vraag, een zeer goede vraag zelfs!
Wie duikelt hier eens in om het antwoord naar boven te halen?
13-01-2020, 16:29 door Anoniem
Door Anoniem: M.a.w.: smartphones behoren tot de categorie van onveilige prullaria, iPhones evengoed als Androids.
Ze zijn maar in één opzicht 100% betrouwbaar: je kan er op vertrouwen dat ze kunnen worden gehackt.

Net als ieder ander device dat aan het netwerk hangt. Procentueel is het aantal besmette telefoons, of dat nu Android of iPhone is, lager dan andere systemen.

Door Anoniem:Ik zou wel eens willen weten waarom de FBI alleen bij Apple aanklopt om mee te werken om een iPhone te unlocken/ontsleutelen en nooit bij een Android fabrikant?

Status.
Net als je meer iPhones ziet bij mensen met een hogere functie, gebruiken criminelen procentueel vaker een iPhone. Uitzonderingen zijn degenen die een PGP-Android toestel kopen, omdat ze veiliger willen communiceren. Maar dan nog hebben ze vaak een iPhone voor normaal gebruik.

Peter
13-01-2020, 17:06 door spatieman
ach, ben blij dat apple er wat aan doet, bij android mag je een nieuw toestel kopen, om er dan achter te komen dat een dergelijk lek nooit gedicht wordt.
13-01-2020, 18:37 door Anoniem
Door Anoniem:

Status.
Net als je meer iPhones ziet bij mensen met een hogere functie, gebruiken criminelen procentueel vaker een iPhone. Uitzonderingen zijn degenen die een PGP-Android toestel kopen, omdat ze veiliger willen communiceren. Maar dan nog hebben ze vaak een iPhone voor normaal gebruik.

Status is onzin, een crimineel/terrorist zal altijd op de veiligste manier willen communiceren en dan moet je niet bij Android zijn.

Zo simpel is het.
13-01-2020, 18:56 door [Account Verwijderd]
Door Anoniem: Tenzij je geen ios 12.x kan installeren - let op dus,. en gooi die oude iphone 4/5 weg ajb.

Het is veel veiliger om die nieuwe iphone niet aan te schaffen, maar dat geldt voor alle smartphones (behalve de Librem 5 dan natuurlijk).
13-01-2020, 18:59 door Anoniem
Door spatieman: ach, ben blij dat apple er wat aan doet, bij android mag je een nieuw toestel kopen, om er dan achter te komen dat een dergelijk lek nooit gedicht wordt.
Er bestaan geen toestellen zonder lekken. Of dat nu Android of iOS is, dat maakt niet uit.
14-01-2020, 06:32 door Anoniem
Door Anoniem:
Door spatieman: ach, ben blij dat apple er wat aan doet, bij android mag je een nieuw toestel kopen, om er dan achter te komen dat een dergelijk lek nooit gedicht wordt.
Er bestaan geen toestellen zonder lekken. Of dat nu Android of iOS is, dat maakt niet uit.

Er bestaan toestellen met lekken of met heel veel lekken, vandaar mijn keuze voor iOS.
14-01-2020, 06:34 door Anoniem
Door donderslag:
Door Anoniem: Tenzij je geen ios 12.x kan installeren - let op dus,. en gooi die oude iphone 4/5 weg ajb.

Het is veel veiliger om die nieuwe iphone niet aan te schaffen, maar dat geldt voor alle smartphones (behalve de Librem 5 dan natuurlijk).

Zijn ze al begonnen met uitleveren dan?
Is het al aangetoond dat het toestel veiliger is dan "de andere"?
Waar kan ik ergens gebruikers ervaringen lezen?
14-01-2020, 07:53 door Anoniem
Door Anoniem:
Door spatieman: ach, ben blij dat apple er wat aan doet, bij android mag je een nieuw toestel kopen, om er dan achter te komen dat een dergelijk lek nooit gedicht wordt.
Er bestaan geen toestellen zonder lekken. Of dat nu Android of iOS is, dat maakt niet uit.
Ik gok dat de meeste vaste telefoons niet heel kwetsbaar zullen zijn. Een smartphone is geen must.
14-01-2020, 10:10 door Anoniem
Door Anoniem:
Door Anoniem:
Door spatieman: ach, ben blij dat apple er wat aan doet, bij android mag je een nieuw toestel kopen, om er dan achter te komen dat een dergelijk lek nooit gedicht wordt.
Er bestaan geen toestellen zonder lekken. Of dat nu Android of iOS is, dat maakt niet uit.
Ik gok dat de meeste vaste telefoons niet heel kwetsbaar zullen zijn. Een smartphone is geen must.

Met paard en wagen vielen er ook minder doden in het verkeer.
15-01-2020, 00:15 door Anoniem
Door Anoniem:
Door Anoniem: M.a.w.: smartphones behoren tot de categorie van onveilige prullaria, iPhones evengoed als Androids.
Ik werd indertijd uitgelachen of uitgemaakt, als ik dat beweerde. Maar ik heb gelijk gekregen, dag na dag.
Je kan zo'n toestel onvoldoende afschermen - tenzij je de smartphone zelf lokaal gaat gaan gebruiken over wifi - en zo naar een gateway gaat die alle connectiviteit voor u gaat regelen. Dat is toch waanzinnig?
Dan is iOS en de smartphones van Google nog het betere werk - wat met de lower-end phones die zo weinig updates krijgen. Mijn asus-tablet van een jaar of vier oud - heeft letterlijk 0 updates/upgrades ontvangen! 0!
Waar blijft de wetgever met regelgeving rond dat soort speelgoed - graag minimaal 3 jaar gratis volledige updates/upgrades - en tot 5 jaar verplicht tegen een bedrag dat max. 1/10e van de aanschafprijs mag zijn zoals gebruikelijk is voor onderhoudscontracten. Moeilijk kan dat toch niet zijn zoiets in wetteksten te gieten en dat waterdicht te doen!
En hoe wil je dat controleren met 6 duizend nieuwe toestellen per jaar (ja dat was overdreven ik weet het)

Ik bedoel er zijn toestellen waar ik nog geen weet van heb en denk je nou echt dat de overheid alles weet van alle toestellen op de markt?

Dit is meer een geval van consumenten mogen eens wat minden lui zijn en kijken naar telefoons die wel updates krijgen (dat kan ook met Android)
15-01-2020, 08:23 door Anoniem
Aangezien de overheid een afschrijftermijn van 5 jaar afdwingt kun je je afvragen of datzelfde niet ook moet gelden voor fabrikanten en dan wel vanaf datum AANKOOP. Hoe dat laatste te realiseren......
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.