URL-схемы в iOS позволяют провести атаку App-in-the-Middle

17 июля 2019
URL-схемы в iOS позволяют провести атаку App-in-the-Middle

Эксперты компании Trend Micro обнаружили, что URL-схема может позволить злоумышленнику скомпрометировать аккаунты пользователя iOS с помощью атаки «Приложение посередине» (App-in-the-Middle).

Согласно выводам исследователей, установленное в системе iOS вредоносное приложение может похитить конфиденциальные данные из других приложений. Для этого программа должна использовать имплементацию кастомных схем URL.

В iOS используется специальная песочница, которая не позволяет установленным приложениям получать друг у друга данные. Однако вместе с этим Apple предусмотрела и методы обмена ограниченным набором данных между программами. Для этого и используются URL-схемы, позволяющие разработчикам запускать приложения с помощью специальных ссылок.

Например: facetime://, whatsapp://, fb-messenger://. Разберем на примере, как это работает. Пользователь, находясь в браузере на определенном сайте, нажимает ссылку «Связаться с нами по Whatspp». Благодаря использованию схемы URL запускается сам мессенджер со всей необходимой информацией.

Исследователи Trend Micro пришли к выводу, что использование URL-схемы злоумышленником может создать определенные риски для пользователей.

«iOS позволяет нескольким приложениям привязывать одну схему URL. Например, схему Sample:// могут использовать два совершенно разных приложения. Таким образом, вредоносное приложение может задействовать вполне легитимную и известную схему», — говорится в отчете Trend Micro.

Такая атака представляет особенную опасность, если пользователь совершает процесс входа в учетную запись. Успешно использовав эту уязвимость, атакующий может вклиниться в процесс обмена конфиденциальными данными между легитимными приложениями. Именно поэтому эту атаку назвали «Приложение посередине» (App-in-the-Middle).

Источник: anti-malware.ru

Читайте также:

18 июля 2019

Три четверти пользовательской информации утекло в результате случайных нарушений

Во  II квартале 2019 года в коммерческих и государственных компаниях по всему миру  зарегистрировано почти на 28% больше утечек конфиденциальной информации, чем за аналогичный период прошлого года. Всего за рассматриваемый период было скомпрометировано 2,16 млрд записей пользовательских данных, что более чем вдвое превышает показатель II квартала 2018 года.