Laat je Mac niet meer in slaap vallen...
8 juni 2015 - 22:27    reactie #25
geplaatst door: Flix
Zodiac, wat bij ons 'sluimer' heet, heet op een Engelstalig systeem 'sleep' (vertaald met 'slaap'). Het is dus hetzelfde.

Ik wil nog best op het vermeende risico ingaan. Dat is er namelijk niet. Althans niet als je het afzet tegen de risico's die eenieder dagelijks neemt, en volkomen acceptabel vindt, of onvermijdbaar. Zo vinden we het normaal dat we in het verkeer vaak ongeveer een meter van een zwaar ongeluk of de dood afrijden. Bv als fietsers naast voorbijrazende auto's, of als tegemoetkomende auto's, enkel gescheiden door een witte streep op de weg.
Een definitie van risico is deze: Risico = Kans x Gevolg. Zowel de kans als het gevolg hebben in dit voorbeeld (maar er zijn er nog velen uit het dagelijkse leven) zeer hoge waarde; veel hoger dan de hack waar het hier om gaat. Laat staan de hoogte van de uitkomst (het product).

Ik sta professioneel juist in het spanningsveld tussen safety & security afdelingen en daadwerkelijke uitvoering, dus te doen wat er uiteindelijk moet gebeuren. En als je 'iets' doet, lever je altijd in op veiligheid. Het veiligst is (meestal) thuis blijven en daar zo weinig mogelijk doen. Gaan we dus met z'n allen niet doen.
Dus de woorden van Dr. Apple maken bij mij weinig los. Ik ken het wel: hij predikt voor eigen parochie. En de door hem aangehaalde veiligheids-geschiedenis' van Apple is voor dit verhaal niet relevant. Waarbij ik niks af wil doen aan de -dure- verplichting van Apple om te zorgen dat het OS veilig blijft, en op tijd gepatched wordt.

Ik zou dus elke keer de MB uit moeten zetten voordat ik de deksel dichtklap? Want dichtklappen is sluimer. Nee, met 'Risico = Kans x Gevolg' in mijn achterhoofd, gaat dat niet gebeuren.
En bij 98% van de andere Mac gebruikers ook niet, want onwetend.

En guess what? We horen hier niks meer over.


PS: HEXDIY, jouw link naar de 'deep sleep' is bijna 9 jaar oud. Kun je toch ook nauwelijks meer van relevantie spreken.

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 08:44    reactie #26
geplaatst door: mattiman
Is het iemand nu al duidelijk hoe de exploit werkt? Ik vind het artikel van arstechnica niet helder.

Is het nu zo dat slechts het bezoeken van een foute website/klikken van een link, iedere Mac van voor eind 2014 volledig overgenomen kan worden? Of is er meer voor nodig?

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 11:05    reactie #27
geplaatst door: Zodiac
Flix je hebt gelijk, ik denk dat ik onveiliger ben in het verkeer dan op internet aangezien ik sowieso al oplet en niet zomaar overal klik etc.

Misschien kijk ik niet goed maar behalve hier en security.nl heb ik er nog niks over gelezen in het Nederlands dan. Niet dat ik iedere Nederlandse mac related site bezoek maar ik zou toch denken van waarom staat dit niet op nu.nl of komt het bij het nieuws aan bod. Maar aan de andere kant misschien wil men het nog stil houden.

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 12:29    reactie #28
geplaatst door: jaco123

Citaat
mattiman om 8:44, 9-06-2015
Is het nu zo dat slechts het bezoeken van een foute website/klikken van een link, iedere Mac van voor eind 2014 volledig overgenomen kan worden? Of is er meer voor nodig?

Dat is inderdaad alles wat er nodig is.

Let op: Er is dus aangetoond dat dit lek bestaat. Nog niet bekend is of dit al in het wild gebruikt wordt door criminelen.

Zodra dat laatste gebeurt en bekend wordt kun je er op rekenen dat er meer media-aandacht ontstaat...

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 19:12    reactie #29
geplaatst door: mattiman

Citaat
jaco123 om 12:29, 9-06-2015

Citaat
mattiman om 8:44, 9-06-2015
Is het nu zo dat slechts het bezoeken van een foute website/klikken van een link, iedere Mac van voor eind 2014 volledig overgenomen kan worden? Of is er meer voor nodig?

Dat is inderdaad alles wat er nodig is.

Let op: Er is dus aangetoond dat dit lek bestaat. Nog niet bekend is of dit al in het wild gebruikt wordt door criminelen.

Zodra dat laatste gebeurt en bekend wordt kun je er op rekenen dat er meer media-aandacht ontstaat...

Dat is wel een heel serieus lek dus. Mag hopen dat Apple achter de schermen als een bezetene aan een fix werkt.

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 19:40    reactie #30
geplaatst door: MacFrankie
Rustig maar allemaal. Eerst moet je je Mac (door onnozelheid, je hebt een admin wachtwoord moeten invoeren) moeten besmetten. Daarna moet je de "juiste" malafide site bezoeken.

Tenzij je nogal dom bent, of enorm naïef, is de kans hierop vrij klein.

Op mijn werk heb ik al Windows, thuis wil ik geen systeembeheerder meer zijn!
Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 20:09    reactie #31
geplaatst door: mattiman
MacFrankie: waar baseer je dat dan op? Heb je bronnen? Het is mij niet duidelijk uit de artikelen die ik gelezen heb.

Volgens jou zijn het dus twee stappen. Eerst malafide software binnenhalen en dan nog eens een link bezoeken. Die eerste stap (je wachtwoord moeten invoeren bij het installeren van een programma) is nu juist de belangrijkste verdediging. Dat iets of iemand volledige toegang tot je mac heeft nadat je je wachtwoord ingevuld hebt lijkt me vanzelfsprekend.

Laat je Mac niet meer in slaap vallen...
9 juni 2015 - 22:36    reactie #32
geplaatst door: jaco123
MacFrankie: Volgens mij haal je 2 dingen door elkaar.

Het bezoeken van een foute link is juist genoeg om de malafide software te downloaden. Zoals het oorspronkelijke artikel al meldt zijn er voldoende bekende kwetsbaarheden die je de benodigde rechten geven zonder tussenkomst van de gebruiker.

Zo'n foute link kan ook gewoon via een gehackte ad-server een advertentielink zijn op een legitieme site (dit is de laatste jaren ook regelmatig op normale sites als nu.nl en telegraaf.nl etc. voorgekomen, dus de kans is reëel).
Daar hoef je echt niet heel dom of naïef voor te zijn, kan de beste overkomen.