איך גנבים משתלטים תוך שניות על מכשירים וחשבונות בנק

כל מה שנוגע לפלטפורמות הניידות של אפל - אייפון, אייפוד, שעון אפל
שלח תגובה
oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #1 

די מביך כמה פשוט אפשר להשתלט על מכשירי אפל. האמת שלא חושב שגם הפיתרון שלהם ב 17.3 הוא מי-יודע-מה פותר את זה.


שלגון
חבר ותיק
חבר ותיק
תגובות: 2767
הצטרף: נובמבר 2005
נתן תודות: 480 פעמים
קיבל תודות: 699 פעמים

שליחה #2 

לפעמים מספיקה שיחת טלפון:
https://www.themarker.com/weekend/2023- ... 5db8d5b030
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #3 

לא הבנתי את הקשר

יהלי ב
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1400
הצטרף: יוני 2022
שם מלא: יהלי בר
מיקום: ירושליים
נתן תודות: 88 פעמים
קיבל תודות: 355 פעמים

שליחה #4 

בחור שחור שגונב בקלות איפונים מגברים ליברלים. אני בטוח שהוא לא ניסה או אצליח לגנוב איפון מגבר שמרן שאינו חבר בקהילה הצבעונית, כי אחד כזה מיד יחשוד ויפעל בהתאם. לא חושב שאפשר להאשים כאן את אפל. הבעיה כאן היא נטו הטרלול הפרוגרסיבי בארצות הברית.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #5 

אתה כל כך מסונוור מהקטע הליברלי... האמת שכל הזמן להתלונן על זה מעיק כמעט כמו ה PC

הבעיה רחבה יותר. שימו לב שאם מצליחים להבין את הקוד שלכם (זה לא נראה קשה במיוחד לעלות על המפסק) שאר הצעדים מבוססים על זה.

נוקי
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 376
הצטרף: מאי 2014
נתן תודות: 63 פעמים
קיבל תודות: 54 פעמים

שליחה #6 

23/12/2023 17:08  
oferlaor כתב:
אתה כל כך מסונוור מהקטע הליברלי... האמת שכל הזמן להתלונן על זה מעיק כמעט כמו ה PC

הבעיה רחבה יותר. שימו לב שאם מצליחים להבין את הקוד שלכם (זה לא נראה קשה במיוחד לעלות על המפסק) שאר הצעדים מבוססים על זה.
...
לא להאכיל את הטרול
"Friendship is like peeing on yourself: everyone can see it, but only you get the warm feeling that it brings"
BSD

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 73184
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 644 פעמים
קיבל תודות: 3151 פעמים

שליחה #7 

בהחלט מסכים שפתיחה של האייפון עם פאסקוד שמורכב מספרות בלבד זה מזמן כבר לא גישה מאובטחת. תוסיפו לזה את העובדה שאפשר לשנות סיסמה רק אם יש לך את הפאסקוד (שאפשר להשיג לא בקושי רב אם פשוט מסתכלים באדם שמכניס את הפאסקוד). השינוי אמור להתחיל פה. מי שחשוב לו המידע שלו/המכשיר שלו לא צריך להשתמש בסיסמה שמורבת מספרות בלבד.

היא מדברת בכתבה על stolen device protection, חשבתי לעצמי למה לא, הגנה נוספת זה תמיד דבר חיובי. נכנסתי לחפש את האופציה - לא קיים. מסתבר שזה נכנס לפועל רק ב 17.3 והמכשיר שלי עדיין לא מוצא את העדכון הנ"ל (נמצא כרגע עדיין ב 17.2.1). בנוסף למה כשזה כבר נכנס ב 17ץ3 זה לא מופעל אוטומטית - אני לא מבין.

מה שאני לא מבין זה למה אנשים משתמשים בפאסקוד לפתוח את המכשיר. אצלי רב המכריע של המיקרים (למעט מיקרים חריגים כמו אחרי עדכון תוכנה, שם הוא מאלץ אותך משום מה להזין את הפאסקוד) אני פותח את המכשיר עם זיהוי פנים. אם היית יכול לבטל לגמרי את הפאסקוד ולהשתמש רק בזיהוי פנים הייתי עושה את זה מזמן.

ד"א - החלאה שעשה את זה משחק אותה כאילו הוא מצטער על מעשיו בתחילה, אבל בהמשך נראה מאוד גאה בעצמו ומתחיל לספר לנו כמה הוא היה מסכן. אנשים כאלו צריך לבודד מחברה אנושית מתורבתת.

Shasoosh
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1857
הצטרף: יוני 2007
נתן תודות: 49 פעמים
קיבל תודות: 143 פעמים

שליחה #8 

23/12/2023 7:34  
oferlaor כתב:
די מביך כמה פשוט אפשר להשתלט על מכשירי אפל.
...
אפשר להגיד את זה על כל דבר.
״די מביך כמה פשוט אפשר להשתלט על כל מכשיר או חשבון שנתת את הסיסמה שלו למישהו אחר.״
לא יודע כמה ״השתלטות״ זה.

מעבר לכך, כל אפליקציה שמנהלת כספים ומכבדת את עצמה אמורה לשלול גישה לכניסה ביומטרית אחרי שהתווספו אצבעות \ שונו פנים מהפעם האחרונה שהיוזר איפשר זאת לאפליקציה. (קיים ב iOS בערך 6 שנים)

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #9 

אבל זה הקטע, יש כאן כמה כשלים ממש מטופשים ברמת המוצר. זה שאפשר בעזרת הקוד בלבד לשנות סיסמא של iCloud?! למה זה לא שולח אימייל אימות? למה זה לא דורש הכנסת סיסמא ישנה?!

אותו הדבר לגבי faceID, למה החלפה או כיבוי של זה לא דורש הכנסת סיסמא מלאה?

למה כל התוכנות בנק שהוא ציין לא דורשות סיסמא כשה-faceID השתנה?! באופן כללי, למה זה לא משהו אוטומטי שאפל מכניסים בכל פעם שיש אפליקציה שתלויה ב-FaceID?

Shasoosh
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1857
הצטרף: יוני 2007
נתן תודות: 49 פעמים
קיבל תודות: 143 פעמים

שליחה #10 

עם הנקודה הראשונה אני נוטה להסכים. הם היו צריכים להחליט אם החוויית משתמש שווה את ה trade-off. הקטע היותר בעייתי לדעתי זה ש 2FA לא מופעל כשאתה מנסה לשנות סיסמה באמצעות passcode (לפחות כך זה נראה)

לגבי הנקודה השלישית, זה כרגע ברמת האפליקציה. לא כל אפליקציה תרצה את מה שאתה מציע.
יש הרבה הגדרות לאיך המפתחות מנוהלים במכשיר. לא חושב שזה אחד המקרים האלה בהם אפל צריכה להגן על המפתח מעצמו ובכך לשלול גמישות מאפליקציות אחרות.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #11 

הסיבה שאפליקציות משתמשות ב-faceID זה כדי להיות יותר מאובטחות. אם אפשר להחליף face והן לא יודעות מזה, או שהן לא דורשות אימות מחדש, זה חור אבטחה חמור.

Shasoosh
סמל אישי של משתמש
חבר ותיק
חבר ותיק
תגובות: 1857
הצטרף: יוני 2007
נתן תודות: 49 פעמים
קיבל תודות: 143 פעמים

שליחה #12 

חור אבטחה זה בטוח לא כי ככה קוראים לקבוע שמגדיר את זה. ״גישה לביומטריק שכרגע מוגדר״ וכך הוא מתואר ב API.

שלח תגובה

חזור אל “אפל - iPhone / iPad”