Door VM: [...] waardoor ze volledige toegang hebben tot het account.
En als het hen (in het zeer onwaarschijnlijke geval), daarmee nóg niet lukt om toegang te krijgen tot de gestolen iPhone, zetten ze de cloud-backup daarvan "terug" op een eigen iPhone.
Daarmee hebben zij ook toegang tot jouw "KeyChain" [*], tegenwoordig bekend als de "Wachtwoorden" app (bij Engelstalige instellingen: de "Passwords" app).
KIJKTIP VOOR ELKE SMARTPHONE-BEZITTER
Het resultaat is hetzelfde als Joanna Stern (Wall Street Journal, Engelstalig) ruim 2 jaar geleden beschreef:
https://youtube.com/watch?v=QUYODQB_2wQ.
Followup:
https://youtube.com/watch?v=tCfb9Wizq9Q.
Extra risico's
Een niet onbelangrijke bijkomstigheid: veel mensen hebben hun smartphone in een hoesje waarin zij tevens bankpas, rijbewijs, OV-chipkaart en/of andere pasjes met identificerende informatie bewaren.
[*] Als je geen vingerafdruk gebruikt (Touch ID, waarschijnlijk ook als je geen Face ID gebruikt) voor het ontgrendelen van jouw iPhone en een dief steelt jouw iPhone
in ontgrendelde toestand, heeft die dief óók toegang tot bijna alles in de KeyChain - inclusief passkeys voor enkele specifieke websites,
waaronder https://icloud.com en
https://account.apple.com (ja die).
Ik herhaal uit
https://security.nl/posting/905537:
{
iOS, iPadOS en Android passkeys zijn een PUINHOOP
En onder iOS/iPadOS (versie 18.7) is het
NOG ERGER dan ik dacht: na het weer toevoegen van een vingerafdruk op mijn iPhone, was de situatie van de bovenste drie knoppen onder 'Instellingen' -> "Touch ID en toegangscode" als volgt:
GEBRUIK TOUCH ID VOOR:
iPhone-ontgrendeling AAN
iTunes Store en App store UIT
Autom. invullen wachtw. UIT
De
default instelling in die laatste regel heeft tot gevolg dat ik, ondanks geconfigureerde vingersfdruk, op een toestel met ontgrendeld scherm nog steeds
zonder enige vorm van lokale authenticatie kan inloggen op
https://account.apple.com.
}
Android passkeys kun je onverwacht kwijtraken:
https://seclists.org/fulldisclosure/2024/Feb/15.