Kwetsbaarheden iOS misbruikt voor iPhone-spionage
geplaatst: 30 augustus 2019 - 10:57
https://www.macfreak.nl/modules/news/images/Spyware-icoon.jpg
Kwetsbaarheden iOS misbruikt voor iPhone-spionage
Om te beginnen met het goede nieuws: het gaat in dit nieuwsbericht over een serieus probleem, maar dat is door Apple al verholpen. Dat gebeurde begin dit jaar in de iOS 12.1.4 update, die op 7 februari van dit jaar door Apple werd uitgebracht.

Dan over het probleem zelf: het gaat hier om een geavanceerde hack waarin maar liefst 14 zwakheden in iOS gecombineerd gebruikt worden op een aantal websites. Het resultaat is dat van de bezoekers van die websites foto’s, contact-informatie en zelfs wachtwoorden gestolen kunnen worden. Dit alles is ontdekt door de Threat Analysis Group (TAG) van Google’s Project Zero, de groep die constant speurt naar hacks en zwakheden. Ze melden dat het hierbij gaat om een klein aantal websites, die duizenden bezoekers per week hadden.

https://1.bp.blogspot.com/-97vEtS5TpiM/XWfds8hYAyI/AAAAAAAANNw/a0YVvaxU2xsHxtG0rXzH-CuT1M1_Iq-hgCLcBGAs/s640/ios_timeline.png
Kwetsbaarheden iOS misbruikt voor iPhone-spionage


Jammer genoeg is niet bekend gemaakt om welke sites het hierbij gaat, of jij in het verleden hiervan slachtoffer bent geweest is dus niet na te gaan. De malware overleeft een herstart niet en werd pas weer actief als je weer een geïnfecteerde website bezocht. Omdat systeemupdates altijd gevolgd worden door een herstart ben je sinds 12.1.4 automatisch hiertegen compleet beschermd.

Citaat
TAG was able to collect five separate, complete and unique iPhone exploit chains, covering almost every version from iOS 10 through to the latest version of iOS 12. This indicated a group making a sustained effort to hack the users of iPhones in certain communities over a period of at least two years.

Wat nu te doen?

Omdat het niet bekend is welke sites bij deze grote hack gebruikt (of mogelijk misbruikt) werden kan je ook niet weten of jij hiervan slachtoffer bent geweest. Wil je er zeker van zijn dat jouw wachtwoorden niet in verkeerde handen zijn gevallen lijkt de enige remedie om al je wachtwoorden aan te passen.

In de blog-post van de TAG hebben ze het trouwens consequent over de iPhone en iPhones, de iPod touch of iPads worden niet genoemd. De suggestie is dat die niet kwetsbaar zouden zijn voor deze hack.


met dank aan forumlid 'Max Gaav', die dit nieuws als eerste meldde op het forum



Bereik MacFreak’s 85.000 maandelijkse bezoekers met sponsoring, advertorials of pagelinks.
Reach MacFreak’s 85.000 monthly visitors through sponsoring, advertorials or pagelinks.
geplaatst door: Robert
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #1 geplaatst: 30 augustus 2019 - 13:02
Dit is geen klein 'dingetje', reken op veel meer nieuws hierover komende dagen.

https://www.wired.com/story/ios-attack-watering-hole-project-zero/

'A New Paradigm' zoals Wired schrijft. Zeg dat wel, onvoorstelbaar dat op iPhones t/m de laatste iOS versie volledige root toegang was te verkrijgen door hackers simpelweg door het alleen bezoeken van een geïnfecteerde website. Dat zet alle 'veilig computergebruik' regels op z'n kop, hier doe je niks aan. De kans zal wel klein zijn dat je net een van die (niet bekend gemaakte) websites hebt bezocht met je iPhone maar het gaat om het feit dat het kon (kan..)! Bizar.

Benieuwd naar de reactie van Apple, misschien valt er nog iets af te dingen op de genoemd claims maar daar lijkt het voorlopig niet op, alles is uitvoerig gedocumenteerd door de Google onderzoekers.

"This is terrifying," says Thomas Reed, a Mac and mobile malware research specialist at the security firm Malwarebytes. "We’re used to iPhone infections being targeted attacks carried out by nation-state adversaries. The idea that someone was infecting all iPhones that visited certain sites is chilling."
geplaatst door: boiing
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #2 geplaatst: 30 augustus 2019 - 13:08
Kwetsbaarheden in iOS werden jarenlang gebruikt om iPhones te bespioneren

Dat wordt in het originele artikel niet beweerd; men spreek daar eerder dat 'het mogelijk' was, en niet dat het bewezen is gebeurd. Maar het klinkt idd wel als een ernstig lek, dat enkel het bezoeken van een website de beveiliging van je iPhone naar de kloten helpt.

Aangezien het de 'Googles Threat Analysis Group' is, speelt hier natuurlijk een gigantisch commercial belang een zeer grote rol. Ik wil dus niet zeggen dat het niet klopt, maar het is verstandig dit soort persberichten kritisch te bekijken.
We zullen er wel snel meer van horen...
geplaatst door: Flix
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #3 geplaatst: 30 augustus 2019 - 13:12
'Earlier this year Google's Threat Analysis Group (TAG) discovered a small collection of hacked websites. The hacked sites were being used in indiscriminate watering hole attacks against their visitors, using iPhone 0-day.' (uit het rapport van de onderzoeksgroep)

Ik lees dat als actief gebruik maar je hebt gelijk: altijd kritisch blijven, de belangen zijn groot. Er zal vast meer duidelijk worden de komende tijd en wellicht ook wat kanttekeningen.
geplaatst door: boiing
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #4 geplaatst: 30 augustus 2019 - 13:22
Dat wordt in het originele artikel niet beweerd

Het is de titel van het artikel.
geplaatst door: Max Gaav
Sow a thought, reap an action ; Sow an act, reap a habit
Sow a habit, reap a character ; Sow a character, reap a destiny
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #5 geplaatst: 30 augustus 2019 - 13:26
Discussie op HN.

Lijkt inderdaad wel “een dingetje”...
geplaatst door: puk1980
Most people do not listen with the intent to understand. Most people listen with the intent to reply.
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #6 geplaatst: 30 augustus 2019 - 13:36
Dat wordt in het originele artikel niet beweerd.
Het is de titel van het artikel.

De titel van het originele artikel luidt:
“A very deep dive into iOS Exploit chains found in the wild.”
geplaatst door: puk1980
Most people do not listen with the intent to understand. Most people listen with the intent to reply.
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #7 geplaatst: 30 augustus 2019 - 13:38
Max, de titel van het artikel op Tweakers. Het lijkt een extrapolatie te zijn van de informatie van het bronartikel. En ja, als nieuwssite wil je ook graag je clicks zo hoog mogelijk hebben. Wil je daar aan meewerken?

@boiing: er staat dat de er continue aanvallen werden/worden uitgevoerd op de bezoekers van de hacked sites, maar er wordt verder niet uitgeweid over de gevolgen, en dus niet dat er iPhones zijn die jarenlang bespioneerd werden.

geplaatst door: Flix
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #8 geplaatst: 30 augustus 2019 - 13:50
Sites die (ongemerkt) worden gehackt, waarin vervolgens software wordt geïnstalleerd die (vrijwel) zonder drempel het iOS binnendringen en die privé-gegevens doorspelen naar de hackers. Da's wel een hoogstandje!

Ook in het kader van het conflict VS/Huawei interessant... Onderdeel? Tegenzet?
geplaatst door: Max Gaav
Sow a thought, reap an action ; Sow an act, reap a habit
Sow a habit, reap a character ; Sow a character, reap a destiny
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #9 geplaatst: 30 augustus 2019 - 20:24
Ben benieuwd of er nog updates volgen voor oudere iPhones...
geplaatst door: Spooter
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #10 geplaatst: 31 augustus 2019 - 08:58
Bij de Nos melden ze dat Apple dit in februari al verholpen heeft.

Dit maakt het niet minder erg natuurlijk, maar Google heeft het wel ‘netjes’ afgehandeld door Apple in te lichten.
geplaatst door: ouwemac
Sawadee Khab Khun
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #11 geplaatst: 31 augustus 2019 - 09:14
@ Flix en Max Gaav: de titel is inmiddels aangepast en de eerste post van Max Gaav is aangepast en verplaatst naar de nieuwsberichten.
geplaatst door: Robert
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #12 geplaatst: 31 augustus 2019 - 10:10
Dramatisch …

Afgelopen maanden:

- SQL Lite Exploits
- Lightning Cable Hack
- Apple Beee
- Siri-debacle
- Face ID die (opnieuw) voor de gek te houden is
- eSIM waarbij deze gemakkelijk overgenomen kan worden met desastreuse gevolgen

Het slechte nieuws is dat dit bekend is geworden bij het publiek. Het goede hieraan is dat dit lek (waarschijnlijk) niet meer benut gaat kunnen worden. Al moet gezegd, zo eenvoudig is dat niet om dit te verhelpen.

Daarnaast hebben we, eveneens het afgelopen half jaar, mogen meemaken dat bugs die ooit verholpen waren in een eerdere OS revisie plotsklaps weer met een update weer kunnen terugkeren.

Jammer, want zo blijft er elk kwartaal weer wat minder over van beweringen als "veilig platform".
geplaatst door: doctor_apple
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #13 geplaatst: 31 augustus 2019 - 10:13
Serieus lek (je zou het zelfs een virus mogen noemen) in een zeer veilig, waarschijnlijk het veiligste, ecosysteem! Mooi dat het gefixt is.

@doctor apple:
Het is jammer dat zelfs iOS gekraakt kan worden, maar ik denk dat het nog steeds het veiligste platform is!
geplaatst door: MacFrankie
Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #14 geplaatst: 31 augustus 2019 - 10:15
Apple wist dit niet, tot februari zoals Tweakers schrijft dus waarom zou het dan meer dan een dingetje zijn. Ja het is een groot lek, de omvang is onbekend, maar als de fabrikant het simpelweg niet weet kun je het ook niet oplossen. Als je er wel weet van hebt en je lost het niet op, ja dan is het veel meer dan een dingetje.

En Apple is niet superieur dus komen kwetsbaarheden regelmatig voor. Ook omdat iOS zo groot is. Het loont dus om kwetsbaarheden te vinden.
geplaatst door: Jurriaan
5s iOS 12 | Air2 iPadOS | iMac ‘08
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #15 geplaatst: 31 augustus 2019 - 12:21
Ik snap aan de ene kant wel dat de TAG niet bekend maakt om welke websites het gaat, je wilt die geen schade toebrengen.

Maar tegelijkertijd betekent dit dat we geen idee hebben of wij nu wel, of juist niet, zo'n site bezocht hebben. En dat is een nogal frusterend gevoel, want moet ik nu al mijn wachtwoorden gaan aanpassen, of niet?
geplaatst door: GeorgeM
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #16 geplaatst: 31 augustus 2019 - 12:57
Knip

Jammer, want zo blijft er elk kwartaal weer wat minder over van beweringen als "veilig platform".

Nee hoor het is en blijft een veilig platform voor de gebruiker. Het is echter nooit een 100% veilig  platvorm en dat is ook nooit door Apple beweerd. Het grootste probleem is namelijk altijd nog de toetsenist die uit moet kijken waar hij naar toe gaat. Mocht dit echter toch nog fout gaan dan zal een bedrijf (ook Apple) dit snel oplossen als blijkt dat men dit via systeem software kan oplossen.

Laten we eerlijk zijn, zolang het Pentagon gekraakt kan worden, zolang het buitenland invloed kan hebben op onze en andere verkiezingen (naar wat men beweerd te kunnen bewijzen) dan is het toch een illusie om er vanuit te gaan dat een eenvoudig computer systeempje 100% veiligheid geeft? Maar zolang als ik al op de Mac werk heb ik me nog nooit onveilig gevonden 🙂
 
geplaatst door: pjottervmr
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #17 geplaatst: 31 augustus 2019 - 16:08
Bij de Nos melden ze dat Apple dit in februari al verholpen heeft.

Dit maakt het niet minder erg natuurlijk, maar Google heeft het wel ‘netjes’ afgehandeld door Apple in te lichten.

Volgens mij is dit verholpen voor iPhones die het laatste iOs draaien maar niet voor oudere smartphones die hooguit 10.3.3 draaien.
geplaatst door: Spooter
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #18 geplaatst: 31 augustus 2019 - 16:53
Wat ik niet zo goed begrijp is dat de iPhone5 niet in de lijst voorkomt. Daar kan ook iOS 10 op (max 10.3.4). Is deze niet kwetsbaar voor deze hack? (64 bits vs 32 bits
geplaatst door: peerzwart
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #19 geplaatst: 31 augustus 2019 - 20:39
Ik heb goed nieuws en ik heb slecht nieuws". "Nou", zegt die man: "Doe eerst het slechte nieuws maar." "Nou u hebt helaas aids". "Oh jee", zegt hij: "Wat kan dan het goede nieuws nog zijn?" "U hebt ook de ziekte van Alzheimer dus morgen bent u het slechte nieuws alweer vergeten."
geplaatst door: mayo
It ain't what you don't know that gets you into trouble. It's what you know for sure that just ain't so - Mark Twain
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #20 geplaatst: 1 september 2019 - 02:37
Je kunt zeggen dat die kwetsbaarheden nu gelukkig verholpen zijn, maar als je onderstaande regels van de Project Zero-mensen leest klinkt dat niet hoopgevend.

Citaat
"Let’s also keep in mind that this was a failure case for the attacker: for this one campaign that we’ve seen, there are almost certainly others that are yet to be seen."

En wat ze zeggen over Apple's code is ook niet bepaald geruststellend:

Citaat
"...we'll see cases of code which seems to have never worked, code that likely skipped QA or likely had little testing or review before being shipped to users."

Opvallend is wel dat Google momenteel op TV de Chromebook als "veilig alternatief" presenteert...
geplaatst door: Jan van Es
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #21 geplaatst: 1 september 2019 - 08:15
Apple heeft JavaScript niet bedacht. Zoals vrijwel iedereen, heeft Apple een bestaande OSS versie gepakt, en (aangepast) opgenomen. Google heeft JS ernstig onder handen genomen, anders zat de fout wellicht ook in Chrome voor andere OS-en.
geplaatst door: MacFrankie
Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #22 geplaatst: 1 september 2019 - 12:35
Aangezien het de 'Googles Threat Analysis Group' is, speelt hier natuurlijk een gigantisch commercial belang een zeer grote rol. Ik wil dus niet zeggen dat het niet klopt, maar het is verstandig dit soort persberichten kritisch te bekijken.
We zullen er wel snel meer van horen...

Een beetje boute veronderstelling, Flix. TAG is dan inderdaad onderdeel van Google maar of daar een enorm commercieel belang in meespeelt betwijfel ik. TAG heeft er weinig aan om wel lekken te ontdekken maar ze niet door te geven aan fabrikanten en/of daarna openbaar te maken. Daar is geen cent mee te verdienen. Eerder andersom: een beloning opstrijken voor het ontdekken en doorgeven aan de fabrikant.
geplaatst door: MackeyV40
MacBook Air mid 2012 (Intel Core i5 1,8 GHz, 4 GB, 480 gB SSD), iPhone SE 32 gB, iPad 6 (9.7 inch, 2018) 32 gB.
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #23 geplaatst: 1 september 2019 - 12:57
Gerelateerd:

https://tweakers.net/nieuws/156688/google-gaat-betalen-voor-ontdekken-van-kwetsbaarheden-in-apps-van-derde-partijen.html

Citaat

Google gaat betalen voor ontdekken van kwetsbaarheden in apps van derde partijen

Google gaat beveiligingsonderzoekers voortaan ook beloningen uitkeren als zij lekken vinden in apps van derde partijen. Die moeten in de Play Store staan en daar meer dan honderd miljoen installaties hebben.

Google breidt daarmee zijn Google Play Security Reward Program of GPSRP verder uit. Dat programma keert bug bounties uit aan ontwikkelaars en beveiligingsonderzoekers die lekken vinden in apps in de Play Store. Tot voorheen kon dat alleen bij apps die door de originele makers zelf waren aangemeld bij het programma. Google verbreedt de scope van het programma zodat iedere app met meer dan honderd miljoen downloads automatisch in aanmerking komt voor een beloning van Google zelf. Dat geldt ook als de makers van de app zelf geen bug bounty-programma hebben. Als zij dat wél hebben maken de ontdekkers kans een beloning dubbel te ontvangen.

meer ...

geplaatst door: puk1980
Most people do not listen with the intent to understand. Most people listen with the intent to reply.
antw: Kwetsbaarheden iOS misbruikt voor iPhone-spionage
reactie #24 geplaatst: 1 september 2019 - 13:02
Een beetje boute veronderstelling, Flix.

Het is gewoon een feitelijke constatering. Met de 'strijd' tussen iOS en Android zijn tientallen miljarden gemoeid, dus de belangen zijn enorm.
Het was niet mijn bedoeling om daarmee TAG als a priori onbetrouwbaar of 'biased' weg te zetten.
Ik had het idd wel wat krom verwoord.

Maar de vraag hoe en wanneer ze dit soort kennis in de openbaarheid te brengen, daar kan best wel een commerciële drive achter zitten.
Laatst bewerkt op: 1 september 2019 - 13:23 door Flix
geplaatst door: Flix