[新聞] 小心假的Apple ID輸入視窗騙走你的帳密

看板iOS作者 (阿修雷)時間8年前 (2017/10/11 18:50), 編輯推噓12(14210)
留言26則, 18人參與, 8年前最新討論串1/2 (看更多)
小心假的Apple ID輸入視窗騙走你的帳號密碼 https://www.ithome.com.tw/news/117347 一名專門打造行動程式建置工具的開發人員Felix Krause在本周展示了如何藉由模擬蘋果 要求使用者輸入Apple ID的介面,誘導使用者交出Apple ID的帳號與密碼。 Krause以詼諧的口吻來描述此事:「你想要使用者Apple ID的密碼以存取他們的蘋果帳號 嗎?只要禮貌地問他們,他們很可能就會交出來。」 Krause解釋,iOS經常要求使用者輸入Apple ID的密碼,有時候是為了安裝iOS更新,有時 候是在安裝程式並卡住的時候,或者是在執行程式內購買時,因此,在每次跳出Apple ID 密碼輸入介面時,使用者已經習慣不假思索地輸入自己的密碼。 即使蘋果嚴格把關登上App Store的程式,但這些程式可能會在通過蘋果審核之後透過遠 端程式碼、遠端配置工具、 iTunes search API,或者是定時工具來注入偽造介面。 Krause示範了如何於iOS裝置上秀出假冒的Apple ID密碼輸入視窗,涵蓋有否要求使用者 電子郵件帳號的兩種視窗,顯示出它與官方視窗一模一樣,根本無法辨別真偽。 要模仿該介面非常地方便,因為蘋果提供了文件範例,而且Krause只用了不到30行程式就 寫出了介面,還說這對每個iOS工程師而言都很容易。 Krause建議蘋果應該要在密碼輸入視窗上明白標示這是來自系統要求或是行動程式的要求 ,也覺得蘋果根本不應該經常要用戶輸入Apple ID密碼,若非輸入不可,最好是藉由設定 功能輸入,而非仰賴跳出視窗。 ------- 嚴謹的存取架構一旦成為習慣,也就變成一種致命的漏洞,輸入密碼前先確認目的, 才能避免成為裸照的受害者,你cc --

08/22 00:40,
雷姆教 雷姆教 雷姆幫你蕊懶叫
08/22 00:40
-- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.132.107.225 ※ 文章網址: https://www.ptt.cc/bbs/iOS/M.1507719050.A.E1A.html

10/11 18:57, 8年前 , 1F
krause也是有說辨識方法啦 如果你看到要輸入密碼的視窗
10/11 18:57, 1F

10/11 18:57, 8年前 , 2F
當下按home鍵 真的是內購的話還是會留在畫面上 但若是
10/11 18:57, 2F

10/11 18:57, 8年前 , 3F
假的就會一併隨app消失
10/11 18:57, 3F

10/11 18:59, 8年前 , 4F
兩段驗證現在不是都強制開了嗎
10/11 18:59, 4F

10/11 19:39, 8年前 , 5F
10/11 19:39, 5F

10/11 20:04, 8年前 , 6F
有時候根本不知道為什麼就要叫你打密碼
10/11 20:04, 6F

10/11 20:19, 8年前 , 7F
謝謝一樓提供辨識法。
10/11 20:19, 7F

10/11 20:40, 8年前 , 8F
iOS11 內購已經改變彈出的表現方法了吧
10/11 20:40, 8F

10/11 20:45, 8年前 , 9F
所以2階段驗證一定要開 不小心被騙走帳密還有救...
10/11 20:45, 9F

10/11 20:46, 8年前 , 10F
2階升iOS11後是強制開的樣子
10/11 20:46, 10F

10/11 20:46, 8年前 , 11F
果粉說的蘋果重視用戶資安呢?
10/11 20:46, 11F

10/11 20:51, 8年前 , 12F
釣魚網站你用安卓也是會被盜阿 樓上用點腦袋?這跟系統無
10/11 20:51, 12F

10/11 20:51, 8年前 , 13F
關了,帳號開啟兩階段驗證才是正解
10/11 20:51, 13F

10/11 21:11, 8年前 , 14F
這跟系統無關,跟網站跳出你中毒的手法一樣
10/11 21:11, 14F

10/11 21:12, 8年前 , 15F
推一樓+兩階段驗證
10/11 21:12, 15F

10/11 21:41, 8年前 , 16F
某樓講的好像安卓很安全一樣 嘻嘻
10/11 21:41, 16F

10/11 22:09, 8年前 , 17F
我不會出事,因為每次都懶的打,然後都會選取消……
10/11 22:09, 17F

10/11 22:23, 8年前 , 18F
不只ios啊,古早以前網路釣魚騙帳號就是用這種手法。
10/11 22:23, 18F

10/11 22:24, 8年前 , 19F
一堆人被釣到帳號還不自覺,現在只是從電腦轉向手機而已。
10/11 22:24, 19F

10/11 23:11, 8年前 , 20F
只要跟APPLE扯上關係 再老的梗都可以當新聞寫得嚇嚇叫
10/11 23:11, 20F

10/11 23:12, 8年前 , 21F
說個笑話,安卓安全
10/11 23:12, 21F

10/12 00:21, 8年前 , 22F
殺光這些騙子就可以解決問題,偏偏不殺光騙子呢。
10/12 00:21, 22F

10/12 00:21, 8年前 , 23F
給我當上帝我就殺光世界上所有騙子喔,操。
10/12 00:21, 23F

10/12 10:30, 8年前 , 24F
安卓不會一直跳出要你輸入密碼的視窗啊
10/12 10:30, 24F

10/12 10:31, 8年前 , 25F
蘋果要這樣設計不是不行但連防偽都沒做好根本呵呵
10/12 10:31, 25F

10/12 11:32, 8年前 , 26F
感恩一樓、讚嘆一樓!
10/12 11:32, 26F
文章代碼(AID): #1PtVUAuQ (iOS)
文章代碼(AID): #1PtVUAuQ (iOS)