Advertentie sluiten

Gisteren in de vroege ochtenduren op het internetforum 4chan ontdekte een groot aantal gevoelige foto's van bekende beroemdheden, waaronder Jennifer Lawrence, Kate Upton of Kaley Cuoco. Privéfoto's en -video's werden door de hacker uit de accounts van de getroffen personen gehaald, wat op zichzelf geen duidelijke connectie met Apple heeft, maar de aanvaller zou een beveiligingsfout in iCloud hebben gebruikt om toegang te krijgen tot de foto's.

Tot nu toe is niet bevestigd of de foto rechtstreeks uit Photo Stream komt, of dat de aanvaller alleen iCloud heeft gebruikt om de wachtwoorden voor de betreffende accounts te achterhalen, maar de boosdoener is zeer waarschijnlijk een fout in een van de internetdiensten van Apple, die maakte het mogelijk om het wachtwoord te verkrijgen brute kracht, d.w.z. door met brute kracht het wachtwoord te raden. Volgens de server The Next Web de hacker maakte misbruik van de Find My iPhone-kwetsbaarheid, waardoor onbeperkt wachtwoorden konden worden geraden zonder het account te vergrendelen na een bepaald aantal mislukte pogingen.

Toen was het voldoende om gespecialiseerde software te gebruiken iBruut, ontwikkeld door Russische veiligheidsonderzoekers als demonstratie tijdens een conferentie in St. Petersburg en maakte het beschikbaar op de GitHub-portal. De software kon vervolgens met vallen en opstaan ​​het wachtwoord voor de opgegeven Apple ID kraken. Zodra de aanvaller toegang had tot het e-mailadres en het wachtwoord, kon hij eenvoudig foto's downloaden van Photo Stream of toegang krijgen tot de e-mailpagina van het slachtoffer. Volgens de eerste berichten zijn de foto's verkregen via een hack van de foto-opslag van Apple, maar veel van de gelekte foto's zijn blijkbaar niet met een iPhone gemaakt en bij veel ervan ontbraken EXIF-gegevens. Het is dus mogelijk dat een deel van de foto’s afkomstig is uit e-mails van beroemdheden.

Apple heeft het genoemde beveiligingslek in de loop van de dag opgelost en via zijn perswoordvoerder laten weten dat het de hele situatie onderzoekt. De feitelijke manier waarop een hacker of een groep hackers intieme foto’s van actrices en modellen in handen heeft gekregen, zal waarschijnlijk binnen een paar dagen bekend zijn. Helaas hebben de beroemdheden, in hun nadeel, naar verluidt geen tweestapsverificatie gebruikt, wat anders toegang tot accounts met alleen een wachtwoord zou voorkomen, omdat een aanvaller een willekeurige viercijferige code zou moeten raden, waardoor de kans dat accounts worden gehackt aanzienlijk wordt geminimaliseerd.

Bron: Re / code
.