Advertentie sluiten

Na enkele dagen intern onderzoek van Apple bracht het bedrijf een verklaring uit hierover het hacken van iCloud-accounts van sommige beroemdheden, wiens delicate foto's naar het publiek lekten. Volgens Apple zijn de foto's niet gelekt door het hacken van iCloud- en Find My iPhone-services. De technici van het Californische bedrijf hebben door de manier waarop de hackers de foto's hebben verkregen, een gerichte aanval op gebruikersnamen, wachtwoorden en beveiligingsvragen vastgesteld. Ze gaven echter geen commentaar op de manier waarop de iCloud-foto's werden verkregen.

Volgens Wired zijn de wachtwoorden gekraakt met behulp van forensische software van overheidsinstanties. Op het prikbord Anon-IB, waar verschillende foto's van beroemdheden verschenen, bespraken sommige leden openlijk het gebruik van de software namens ElcomSoft telefoonwachtwoordbreker. Hiermee kunt u de verkregen gebruikersnamen en wachtwoorden invoeren om de volledige back-upbestanden van de iPhone en iPad op te halen. Volgens een door Wired geïnterviewde beveiligingsexpert komen de metadata van de foto's overeen met het gebruik van de genoemde software.

De hackers hoefden alleen gebruikersnamen (Apple ID) en wachtwoorden te achterhalen, wat ze waarschijnlijk hebben bereikt dankzij de eerder genoemde methode met behulp van het programma iBruut samen met de Find My iPhone-kwetsbaarheid, waardoor aanvallers het wachtwoord konden raden zonder een limiet op het aantal pogingen. Apple heeft de kwetsbaarheid kort nadat deze werd ontdekt, gepatcht. Ook het feit dat de slachtoffers van de hackeraanval geen tweestapsverificatie gebruikten, waarbij een code moest worden ingevoerd die naar de telefoon werd gestuurd, speelde een grote rol. Opgemerkt moet worden dat tweestapsverificatie niet van toepassing is op iCloud-back-up- en Photo Stream-services, maar deze zouden het in de eerste plaats veel moeilijker maken om gebruikersnaamwachtwoorden te verkrijgen.

Maar zelfs met tweestapsverificatie is iCloud niet optimaal beschermd. Zoals ontdekt door Michael Rose van de server TUAAWanneer u Photo Stream, Safari-back-up en e-mailberichten synchroniseert met een nieuwe Apple-computer, wordt de gebruiker niet gewaarschuwd dat er toegang is verkregen tot de gegevens vanaf de nieuwe computer. Alleen met kennis van de Apple ID en het wachtwoord was het mogelijk om de genoemde inhoud te downloaden zonder medeweten van de gebruiker. Zoals je kunt zien vertonen de clouddiensten van Apple nog steeds enkele scheurtjes, ook al wordt de gebruiker beschermd door tweestapsverificatie, wat overigens nog steeds niet beschikbaar is in bijvoorbeeld Tsjechië of Slowakije. Na deze affaire daalden de aandelen van Apple immers met vier procent.

Bron: Bedraad
.