Hack voor Sleutelhangertoegang gevonden
27 september 2017 - 14:34   
geplaatst door: Robert
https://www.macfreak.nl/modules/news/images/Vault-icoon.jpg
Hack voor Sleutelhangertoegang gevonden
Terwijl Apple net macOS High Sierra (10.13) heeft uitgebracht kwam er ook wat minder goed nieuws naar buiten. Want Patrick Wardle, vroeger hacker voor de NSA en nu Chief Security Researcher bij het bedrijf Synack, heeft ontdekt dat het mogelijk is om je wachtwoorden uit je Sleutelhanger te halen. Gewoon leesbaar, dus zonder versleuteling.

Er is waarschijnlijk geen programma waar de veiligheid belangrijker voor is dan Sleutelhangertoegang, daarin staan nu eenmaal veel van onze wachtwoorden opgeslagen en daar zou iemand met snode plannen dus ook veel ellende mee kunnen veroorzaken.



In de demo hierboven zie je wel dat iedereen die zijn verstand erbij houdt hier waarschijnlijk niet in zou trappen, want je moet eerst iets naar binnen halen (waarschijnlijk van een dubieuze bron) en daarna ook nog eens een waarschuwing van Apple's Gatekeeper negeren. Dat is dan ook de reactie van Apple:
Citaat


MacOS is designed to be secure by default, and Gatekeeper warns users against installing unsigned apps, like the one shown in this proof of concept, and prevents them from launching the app without explicit approval. We encourage users to download software only from trusted sources like the Mac App Store, and to pay careful attention to security dialogs that MacOS presents.


Ondertussen wordt er bij Apple natuurlijk wel gewerkt aan een oplossing. Want ondanks de stoere taal hierboven zijn ze natuurlijk niet blij met zo'n hack, en weten ze ook dat er altijd een percentage van de gebruikers zal zijn die de meeste waarschuwingen in de wind zal slaan.

De demo hierboven vindt trouwens plaats in High Sierra, maar Patrick Wardle zou deze hack waarschijnlijk ook in oudere versies van macOS werken. We hopen dan ook dat iedereen deze waarschuwing als knoop in de zakdoek gebruikt, een gewaarschuwd mens zou tenslotte voor twee moeten tellen.



met dank aan forumlid 'Spooter', die als eerste dit nieuws op ons forum meldde

Klik hier voor informatie over het onder de aandacht brengen van producten of diensten op MacFreak.
Hack voor Sleutelhangertoegang gevonden
27 september 2017 - 16:37    reactie #1
geplaatst door: bacon
Begrijp ik het nou goed, dat uit het filmpje blijkt dat deze persoon een programmaatje download/installeert met de naam "KeychainStealer"? Dat is als bij je thuis het uitnodigen van een inbreker. Erom vragen dus!!!!
"De wereld gaat aan vlijt ten onder" 1956 (!!) Boektitel Max Dendermonde
Hack voor Sleutelhangertoegang gevonden
27 september 2017 - 16:53    reactie #2
geplaatst door: Robert
@ bacon: dit is een voorbeeldje van de hacker die het probleem gevonden heeft.

Mocht dit 'in het wild' verschijnen dan heet het natuurlijk geen KeychainStealer meer.
Klik hier voor informatie over het onder de aandacht brengen van producten of diensten op MacFreak.
Hack voor Sleutelhangertoegang gevonden
28 september 2017 - 15:55    reactie #3
geplaatst door: cyrano
En dit is hetzelfde gat dat ik een tijd geleden al meldde...

Met nog steeds even weinig onderbouwing. Het ziet ernaar uit dat de rest geen zin had te botsen met de NSA?

En dat deze de afweging gemaakt heeft "Hoeveel reclame levert me dat op?"

Deze week: een leuk gat in Core audio. Alle OSX versies. :D
I'd tell you a UDP joke but you might not get it.