Глава компании Ernst and Young Жан Соучек создал инструмент, способный генерировать фишинговые письма, эксплуатирующие ошибку в почте на iOS.
По его словам, брешь затрагивает миллионы владельцев iPhone и iPad, а защита данных и информационная безопасность пользователей все еще под угрозой.
Созданный Соучеком набор инструментов в виде файла Mail для iOS 8.3, использует баг во встроенном почтовом клиенте операционной системы для того, чтобы реалистично отображать всплывающие уведомления. Сообщения выглядят как стандартные окна для ввода параметров учетной записи Apple ID. В качестве примера эксперт показал фальшивое всплывающее окно авторизации iCloud, однако на деле возможности использования этой уязвимости шире и могут по-разному использоваться хакерами.
«Эта уязвимость позволяет удаленно загружать на целевое устройство HTML-контент, заменяя им содержимое исходного сообщения электронной почты. В этом случае нельзя использовать JavaScript, однако даже без него сохраняется возможность создания программы, к примеру, перехватывающей пароли», – подчеркнул эксперт.
Исследователь также подчеркнул, что разработчики iOS так и не отреагировали на его сообщения, первое из которых он отправил еще в январе этого года. Представители Apple пока никак не прокомментировали ситуацию.
Axarhöfði 14,
110 Reykjavik, Iceland