iPhone曝重大漏洞:Apple ID开启双重验证仍被盗刷

VSole2023-07-27 14:59:15

有网友爆料称,自己丈母娘的iPhone手机开启了Apple ID双重验证,但仍然被钓鱼盗刷。

该网友称,事发7月12日晚,当晚23点,丈母娘的iPhone突然被抹掉资料,变成出厂设置状态,在设置过程中,手机陆续收到银行短信。

赶紧联系银行和微信支付冻结,冻结完毕,已经产生了20多笔订单,共计1.6万元,赶紧报警。

该网友分析,基本确定是遇到了钓鱼,丈母娘绑定了微信免密支付,7月11日下午,在App Store下载了一个名叫“菜谱大全”的APP,登录方式是Apple ID授权,它会弹出一个非常像的密码输入框,骗得Apple ID的密码。

让该网友诧异的是,全程居然没有弹出双重认证的弹窗。他找负责Apple ID的客服,要求查询Apple ID被盗的问题,被告知查不到记录。

对此,BugOS技术组称这一漏洞确实存在:“我写了代码试验,真的不会弹窗”。

BugOS技术组还解释了绕过双重认证的原理:第三方应用里边,开发商可以打开一个你看不见的网页,比如在界面下层放一个名叫 WKWebView的控件,用其他图片啊按钮啊把这个控件挡住,你就看不到下边这个网页了对吧。这个控件可以访问任何网页,而且可以控制网页上的任何操作,以及获取网页上的各种信息。于是开发商用这个看不见的控件打开Apple ID设置网页,重点来了,如果你的手机是Apple ID的受信设备,打开网页时是不需要进行双重验证的,只需要扫个脸就可以顺利登录。

有网友给出应对办法:

1、Apple ID不绑银行卡,只绑了支付宝,但每月免密支付有限额;

2、App Store 和 iCloud 登录的不是同一个 Apple ID;

3、iCloud没开查找,这玩意是双刃剑,虽说可以让你设备丢失时及时锁定,但反过来万一ID被盗(或者像图中这种被添加了受信任号码)对方也可以锁定和抹除你手中的设备。

---END---

软件iphone
本作品采用《CC 协议》,转载必须注明作者和本文链接
Amnesty International周日发布报告称,苹果iPhone存在漏洞,可以通过黑客软件窃取敏感数据,而且不需要手机用户点击链接。
近日,谷歌的威胁分析小组 发现了两个具有高度针对性的移动间谍软件活动,它们使用零日漏洞针对 iPhone 和 Android 智能手机用户部署监控软件。谷歌研究人员怀疑,涉案人员可能是商业间谍软件供应商 Variston 的客户、合作伙伴或其他密切关联方。3 月 28 日,拜登政府发布了一项行政命令,限制联邦政府使用商业监控工具,但谷歌的调查结果表明,这些努力并未阻止商业间谍软件的出现。
7月20日,苹果发布了iOS 14.7更新版本,但随后苹果被曝存在安全漏洞,攻击者通过恶意软件就能窃取用户信
苹果发布了一个紧急更新,以修补一个关键的漏洞,已被臭名昭著的飞马移动间谍软件利用。
专家们于当地时间周三告诉美国众议院情报委员会,政府和科技行业必须合作以保护美国公民不被像Pegasus这样的商业间谍软件盯上。该软件于去年被揭露感染了许多政府官员、人权活动家、记者和其他人的iPhone
2021 年 7 月, 以色列间谍软件“监听门”事件成为国际焦点。这款间谍软件以神话中的“飞马”(Pegasus)命名, 由以色列网络武器公司 NSO Group 开发,可以“通过空中飞行”感染手机,它可以秘密安装在运行大多数版本的 iOS 和 Android 的手机(和其他设备) 上。“飞马”攻击事件经媒体曝光后,国际舆论一片哗然,在国际社会引起轩然大波,影响巨大,被称为 2021 年度的一大标
据外媒AppleInsider报道,近日一项调查称,NSO集团的间谍软件工具被用于入侵属于人权活动家和记者的智能手机。该公司首席执行官周五在接受采访时表示,“不是罪犯的人”不应该害怕被监视。
票务网站 See Tickets 遭恶意攻击;北京中关村银行被罚
VSole
网络安全专家