小心假的Apple ID輸入視窗騙走你的帳密 - iOS

Hamiltion avatar
By Hamiltion
at 2017-10-11T18:50

Table of Contents

小心假的Apple ID輸入視窗騙走你的帳號密碼

https://www.ithome.com.tw/news/117347

一名專門打造行動程式建置工具的開發人員Felix Krause在本周展示了如何藉由模擬蘋果
要求使用者輸入Apple ID的介面,誘導使用者交出Apple ID的帳號與密碼。

Krause以詼諧的口吻來描述此事:「你想要使用者Apple ID的密碼以存取他們的蘋果帳號
嗎?只要禮貌地問他們,他們很可能就會交出來。

Krause解釋,iOS經常要求使用者輸入Apple ID的密碼,有時候是為了安裝iOS更新,有時
候是在安裝程式並卡住的時候,或者是在執行程式內購買時,因此,在每次跳出Apple ID
密碼輸入介面時,使用者已經習慣不假思索地輸入自己的密碼

即使蘋果嚴格把關登上App Store的程式,但這些程式可能會在通過蘋果審核之後透過遠
端程式碼、遠端配置工具、 iTunes search API,或者是定時工具來注入偽造介面。

Krause示範了如何於iOS裝置上秀出假冒的Apple ID密碼輸入視窗,涵蓋有否要求使用者
電子郵件帳號的兩種視窗,顯示出它與官方視窗一模一樣,根本無法辨別真偽。

要模仿該介面非常地方便,因為蘋果提供了文件範例,而且Krause只用了不到30行程式就
寫出了介面,還說這對每個iOS工程師而言都很容易

Krause建議蘋果應該要在密碼輸入視窗上明白標示這是來自系統要求或是行動程式的要求
,也覺得蘋果根本不應該經常要用戶輸入Apple ID密碼,若非輸入不可,最好是藉由設定
功能輸入,而非仰賴跳出視窗。

-------

嚴謹的存取架構一旦成為習慣,也就變成一種致命的漏洞,輸入密碼前先確認目的,

才能避免成為裸照的受害者,你cc

--
obov: 雷姆教 雷姆教 雷姆幫你蕊懶叫08/22 00:40

--
Tags: iOS

All Comments

David avatar
By David
at 2017-10-13T18:03
雷姆教 雷姆教 雷姆幫你蕊懶叫
Aaliyah avatar
By Aaliyah
at 2017-10-16T12:09
krause也是有說辨識方法啦 如果你看到要輸入密碼的視窗
當下按home鍵 真的是內購的話還是會留在畫面上 但若是
假的就會一併隨app消失
Zenobia avatar
By Zenobia
at 2017-10-18T02:03
兩段驗證現在不是都強制開了嗎
Kyle avatar
By Kyle
at 2017-10-18T23:27
Barb Cronin avatar
By Barb Cronin
at 2017-10-21T19:45
有時候根本不知道為什麼就要叫你打密碼
Joseph avatar
By Joseph
at 2017-10-22T13:04
謝謝一樓提供辨識法。
Kama avatar
By Kama
at 2017-10-23T11:51
iOS11 內購已經改變彈出的表現方法了吧
Connor avatar
By Connor
at 2017-10-23T20:10
所以2階段驗證一定要開 不小心被騙走帳密還有救...
Necoo avatar
By Necoo
at 2017-10-24T18:50
2階升iOS11後是強制開的樣子
Ophelia avatar
By Ophelia
at 2017-10-27T18:29
果粉說的蘋果重視用戶資安呢?
Olive avatar
By Olive
at 2017-10-28T05:58
釣魚網站你用安卓也是會被盜阿 樓上用點腦袋?這跟系統無
關了,帳號開啟兩階段驗證才是正解
Queena avatar
By Queena
at 2017-10-31T21:02
這跟系統無關,跟網站跳出你中毒的手法一樣
Gary avatar
By Gary
at 2017-11-01T02:14
推一樓+兩階段驗證
Barb Cronin avatar
By Barb Cronin
at 2017-11-04T12:14
某樓講的好像安卓很安全一樣 嘻嘻
Selena avatar
By Selena
at 2017-11-06T13:49
我不會出事,因為每次都懶的打,然後都會選取消……
Eartha avatar
By Eartha
at 2017-11-09T22:25
不只ios啊,古早以前網路釣魚騙帳號就是用這種手法。
Olive avatar
By Olive
at 2017-11-14T09:10
一堆人被釣到帳號還不自覺,現在只是從電腦轉向手機而已。
Rosalind avatar
By Rosalind
at 2017-11-19T07:15
只要跟APPLE扯上關係 再老的梗都可以當新聞寫得嚇嚇叫
Elvira avatar
By Elvira
at 2017-11-22T01:09
說個笑話,安卓安全
Anonymous avatar
By Anonymous
at 2017-11-23T03:12
殺光這些騙子就可以解決問題,偏偏不殺光騙子呢。
給我當上帝我就殺光世界上所有騙子喔,操。
Anonymous avatar
By Anonymous
at 2017-11-28T01:16
安卓不會一直跳出要你輸入密碼的視窗啊
Michael avatar
By Michael
at 2017-11-28T08:41
蘋果要這樣設計不是不行但連防偽都沒做好根本呵呵
Mary avatar
By Mary
at 2017-11-29T13:01
感恩一樓、讚嘆一樓!

有被lightning線電到過嗎?

Eartha avatar
By Eartha
at 2017-10-11T18:36
請問大家有被lightning電到過嗎? 平時都是將原廠線插在插座 lightning那頭放在桌面上 有時手背、手臂碰到lightning插頭 就會刺刺麻麻的 這是正常的嗎?? 會是電壓不穩嗎? -- Sent from my Windows - ...

手機下載音樂製作影片

Valerie avatar
By Valerie
at 2017-10-11T18:23
最近想做影片 但app裡面內建的音樂都不適用 想自己下載音樂來用 我有apple music 但不會下載音樂到手機裝置裡 請教各位如何下載音樂 謝謝! - ...

按一次電源鍵就掛斷?

Valerie avatar
By Valerie
at 2017-10-11T16:54
今天上課的時候有個沒顯示號碼的電話打來 我想說先關掉震動 等他之後打來再接 結果我按一下電源鍵就直接掛斷了 後來跟我朋友測試也是這樣 不是按一次靜音 按兩次才掛斷嗎? 還是可以設定(不記得有動到設定) 手機是SE iOS 11.0.2 - ...

ios10.3.3 鬧鐘bug

Emily avatar
By Emily
at 2017-10-11T15:53
我是iPhone5 確定升不上11啦 10.3.3就是我最後的一個版本 吃記憶體 容易lag 吃容量這些問題就不在這裡多談了 可是鬧鐘是我相當倚賴的一個功能 在10.3.3居然有bug!! 因為我有賴床習慣 所以我一直都是iPhone的延遲再響功能的忠實用戶 在這一版中 鬧鐘響了以後 點選螢 ...

Apple watch 3 偵測不到站立

Ingrid avatar
By Ingrid
at 2017-10-11T15:25
上禮拜收到Apple watch 3 nike版 用了六天之後發現都沒收到站立提醒 活動紀錄裡面站立都是沒有數據 上網爬文也沒有太多內容 也有重置,重新配對,但都沒有數據 我是不是買到雷機了,不然就要退貨了囧 https://i.imgur.com/GPNAqjq.jpg 站立數據完全沒有 - ...