Aizvērt sludinājumu

Vakar agrā rīta stundā interneta forumā 4chan atklāja lielu skaitu sensitīvu fotoattēlu, kuros redzamas slavenas slavenības, tostarp Dženifera Lorensa, Keita Aptone vai Keilija Kuoko. Privātus attēlus un video hakeris ieguvis no skarto personu kontiem, kam pašam par sevi nav acīmredzamas saistības ar Apple, taču uzbrucējs esot izmantojis iCloud drošības nepilnību, lai piekļūtu fotogrāfijām.

Pagaidām nav apstiprināts, vai fotogrāfija nāk tieši no Photo Stream, vai arī uzbrucējs vienkārši izmantojis iCloud, lai iegūtu paroles attiecīgajiem kontiem, taču, iespējams, pie vainas ir kļūda kādā no Apple interneta pakalpojumiem, kas ļāva iegūt paroli, izmantojot brutālu spēku, i., ar brutālu spēku uzminot paroli. Pēc servera teiktā Nākamais Tīmekļa hakeris izmantoja Find My iPhone ievainojamību, kas ļāva neierobežoti uzminēt paroli, nebloķējot kontu pēc noteikta skaita neveiksmīgiem mēģinājumiem.

Tad pietika izmantot specializētu programmatūru iBrūte, ko izstrādājuši Krievijas drošības pētnieki kā demonstrāciju konferences laikā Sanktpēterburgā. Pēterburgā un padarīja to pieejamu GitHub portālā. Pēc tam programmatūra varēja uzlauzt dotā Apple ID paroli, izmantojot izmēģinājuma un kļūdu metodi. Kad uzbrucējs bija piekļuvis e-pastam un parolei, viņš varēja viegli lejupielādēt fotoattēlus no Photo Stream vai piekļūt upura e-pasta lapai. Sākotnējie ziņojumi liecina, ka fotogrāfijas tika iegūtas, uzlaužot Apple fotoattēlu krātuvi, taču daudzas no noplūdušajām fotogrāfijām acīmredzot netika uzņemtas ar iPhone, un daudziem trūkst EXIF ​​datu. Tāpēc iespējams, ka daļa fotogrāfiju nāk no slavenību e-pastiem.

Apple dienas laikā novērsa minēto ievainojamību un ar preses pārstāvja starpniecību paziņoja, ka izmeklē visu situāciju. Patiesais veids, kā hakeris vai hakeru grupa ieguva intīmas aktrises un modeļu fotogrāfijas, visticamāk, kļūs zināms pēc dažām dienām. Diemžēl, par sliktu slavenības, kā ziņots, neizmantoja divpakāpju verifikāciju, kas citādi neļautu piekļūt kontam, izmantojot tikai paroli, jo uzbrucējam būtu jāuzmin nejaušs četrciparu kods, tādējādi ievērojami samazinot kontu uzlaušanas iespējamību.

Avots: Re / code
.