IOS 11 kļūda ļauj QR kodiem maldināt jūs apmeklēt ļaunprātīgas vietnes

IOS 11 kļūda ļauj QR kodiem maldināt jūs apmeklēt ļaunprātīgas vietnes

QR kodi
Sargieties no skiciem QR kodiem, ja izmantojat iOS 11.
Foto: Tomass Līthards/Flickr

Drošības pētnieki ir atklājuši vēl vienu kļūdu operētājsistēmā iOS 11, kas padara lietotājus neaizsargātus pret ļaunprātīgiem uzbrukumiem.

Iebūvētā QR koda lasītāja trūkumu var izmantot, lai pievilinātu cilvēkus apmeklēt ļaunprātīgas vietnes, kuras sākotnēji ir maskētas kā nevainīgas.

Ja izmantojat operētājsistēmu iOS 11 - to izmanto lielākā daļa iPhone un iPad lietotāju tagad ir jaunināti uz - tad vari norādiet kameru uz QR kodiem, lai tos izlasītu. Apple iebūvētā lietotne Kamera tagad automātiski atpazīst kodu, pirms jautā, vai vēlaties to atvērt.

iOS 11 QR koda kļūda

Tas ir ērts rīks, kas izslēdz nepieciešamību pēc trešās puses QR koda lasītāja, taču tam ir jāstrādā. InfoSec pētnieki atklājuši trūkumu veids, kādā lasītājs analizē URL, kurus varētu izmantot, lai novirzītu lietotājus uz ļaunprātīgām vietnēm.

Iekļaujot URL noteiktā formātā, uzbrucējs var pievilināt iOS, lai lietotājiem parādītu vienu vietni, bet pēc tam novirzītu uz citu. Piemēram, zemāk esošais QR kods liks iOS jums jautāt, vai vēlaties apmeklēt Facebook, bet, atverot to, tas jūs aizvedīs uz InfoSec vietni.

iOS 11 QR koda kļūda
Skenējiet šo kodu operētājsistēmā iOS 11, lai pats redzētu trūkumus.
Foto: InfoSec

Ir viegli iedomāties, kā uzbrucēji varētu to izmantot.

Pikšķerēšanas e -pastā var tikt ievietots QR kods, kas sola īpašus piedāvājumus vai bezmaksas piedāvājumus, kad kods tiek skenēts. Pēc tam lietotāji var tikt novirzīti uz ļaunprātīgu vietni, kas ir veidota tā, lai tā izskatītos patiesa, un tur viņi tiek maldināti nodot sensitīvu informāciju.

Kā iOS tiek maldināts

Lai izmantotu šo trūkumu, uzbrucējiem vienkārši jāiekļauj URL kodā, izmantojot formātu, piemēram, “ https://xxx\@facebook.com: [email protected]/. ”

Šajā gadījumā iOS vietni uzskata par “facebook.com” - un tas ir viss, kas lietotājam tiek parādīts. Bet, kad URL tiek ielādēts Safari, tas faktiski noved pie “infosec.rm-it.de”.

InfoSec saka, ka decembrī tā ziņoja Apple par kļūdu, taču uzņēmums vēl nesniedz labojumu. Kamēr problēma nav novērsta, iesakām vēlreiz pārbaudīt URL Safari adreses joslā, lai pēc QR koda skenēšanas pārliecinātos, ka tie ir īsti.

Jaunākais emuāra ziņojums

| Mac kults
September 10, 2021

Izmantojot atstarpes taustiņu rācijsaziņai, tālummaiņas zvani ir panesamiVai jūs pieskartos šai atstarpes taustiņam?Foto: Čārlijs Sorels/Mac kultsZ...

| Mac kults
September 10, 2021

IPad ir vadošā maksa e-pasta revolūcijāKad es nesēžu pie datora, es izmantoju savu iPad mini gandrīz visam, kas jādara tiešsaistē. Manu e -pasta zi...

| Mac kults
September 10, 2021

Tumblr beidzot izlaiž oficiālu iPad lietotniMan gadiem ilgi ir bijis emuārs vietnē Tumblr, un līdz nesenam laikam nekad neesmu varējis to īsti izma...