安全警告:蘋果用戶成為涉及密碼重置請求的高級網絡釣魚攻擊的目標


根據KrebsOnSecurity的一份報告,利用蘋果公司密碼重置功能中的一個似乎是漏洞的釣魚攻擊變得越來越普遍。多位蘋果用戶成為攻擊目標,這些攻擊會向他們發送無休止的通知或多因素驗證(MFA)信息,試圖讓他們批準更改AppleID密碼。

reset-password-request-iphone.jpg

攻擊者可以讓目標用戶的iPhone、Apple Watch 或 Mac 一遍又一遍地顯示系統級密碼更改批準文本,希望目標用戶錯誤地批準請求,或者厭倦這些通知並點擊接受按鈕。如果請求被批準,攻擊者就能更改 Apple ID 密碼並鎖定蘋果用戶的賬戶。

由於密碼請求以 Apple ID 為目標,因此會在用戶的所有設備上彈出。這些通知會導致所有鏈接的蘋果產品無法使用,直到每個設備上的彈出窗口被逐個刪除。Twitter 用戶帕特爾(Parth Patel)最近分享他被攻擊的經歷,他說在點擊 100 多個通知的"不允許"之前,他無法使用自己的設備。

patelpass.png

當攻擊者無法讓用戶點擊密碼更改通知上的"允許"時,目標通常會接到看似來自蘋果公司的電話。在這些電話中,攻擊者聲稱知道受害者正在遭受攻擊,並試圖獲取一次性密碼,該密碼會在試圖更改密碼時發送到用戶的電話號碼上。

resetpassword.png

在帕特爾的案例中,攻擊者使用的是一個人肉搜索網站泄露的信息,其中包括姓名、當前地址、過去地址和電話號碼,這讓試圖訪問他賬戶的人有充足的信息依據。攻擊者碰巧弄錯自己的姓名,而且他還因為被要求提供蘋果公司明確發送的一次性代碼而產生懷疑,因為蘋果公司在發送信息時確認不會要求提供這些代碼。

這種攻擊似乎取決於作案者能否訪問與 Apple ID 相關聯的電子郵件地址和電話號碼。

KrebsOnSecurity對這一問題進行調查,發現攻擊者似乎在使用蘋果公司的 Apple ID 忘記密碼頁面。該頁面需要用戶的 Apple ID 電子郵件或電話號碼,並有一個驗證碼。當輸入電子郵件地址時,頁面會顯示與蘋果賬戶關聯的電話號碼的最後兩位數字,輸入缺失的數字並點擊提交,系統就會發出警報。

applereset.png

目前還不清楚攻擊者是如何濫用系統向蘋果用戶發送多條信息的,但這似乎是一個被利用的漏洞。蘋果公司的系統不太可能被用來發送超過 100 個請求,因此很可能是設法繞過限制。

受到此類攻擊的蘋果設備用戶應確保點擊"不允許"所有請求,並應註意蘋果公司不會撥打電話來請求一次性密碼重置。


相關推薦

2022-09-05

到帳戶存在欺詐行為,需要用戶重置密碼才能確保賬戶的安全。在通話中,雷廷格質疑目前生活在美國加州,而這通來電顯示來自於加拿大溫哥華,來電者隨後表示,他們希望將他註冊到“高級保護”中,被描述為“凍結”帳戶

2022-08-17

登錄頁面。完成後,攻擊者獲得對賬戶的訪問權。微軟在安全博客繼續提供詳細信息,強調他們的客戶如何避免成為這些惡意攻擊的受害者:https://www.microsoft.com/security/blog/2022/08/15/disrupting-seaborgiums-ongoing-phishing-operations/微軟昨天

2022-08-29

)系統被攻破,導致攻擊者能夠訪問其內部系統。現在,安全研究人員已找到這輪大規模網絡釣魚攻擊的幕後黑手,可知130個組織近10000個賬戶憑據受到被竊取。由 Twilio 和 Cloudflare 披露的細節可知,這輪網絡釣魚攻擊有著相當

2023-10-31

虛假網站以支持網絡釣魚活動)。網絡公司 Trustwave 高級安全研究經理菲爾-海伊(Phil Hay)說:"我們完全可以預見,攻擊者將越來越多地利用人工智能來創建他們的網絡釣魚活動。"網絡釣魚領域這場迫在眉睫的革命--由

2022-08-27

安全研究人員發現,超過130個組織,包括Twilio、DoorDash和Signal,都有可能被黑客入侵,這是被安全研究人員稱為"0ktapus"的長達數月的網絡釣魚活動一部分。根據網絡安全機構Group-IB的一份報告,屬於近10000人的

2022-08-04

網絡安全研究公司Zscaler警告稱——使用微軟電子郵件服務的用戶需提高警惕,因為他們剛剛發現一種新型網絡釣魚活動。調查顯示,攻擊者正使用AiTM中間人技術,來繞過當前的MFA多因素身份驗證,且企業客戶很容易受到這方面

2022-09-27

。Windows 實時解該應用程序或網站是否與受信任網站建立安全連接;如果沒有,Windows 將讓用戶知道他們是否處於危險之中。這意味著管理員可以準確地知道密碼何時被盜,並有能力更好地保護您的組織。當 Windows 11 抵禦一次網

2023-12-07

到垃圾郵件發送者、欺詐者和跟蹤者的糾纏。與此同時,安全專傢認為,即使在線濫用者在 WHOIS 記錄中故意提供誤導或虛假信息,這些信息對於摸清其惡意軟件、網絡釣魚和詐騙活動的范圍仍然非常有用。更重要的是,絕大多

2022-09-15

用的漏洞在黑客論壇上被公開叫賣。最後,盡管英國網絡安全中心對此類犯罪並不感到意外,但還是警告所有人提高警惕、並正就此事展開調查。

2023-01-24

繼暴雷,整個Web3行業也被拖入熊市。從某種角度來看,安全問題,而不是“易用性”,已經成為 Web3 行業最大的挑戰之一。不久前,專門從事 Web3 安全的創業公司 CertiK 團隊,發佈 2022 年 Web3 安全報告。作為業內少有的專門針對

2024-03-15

Google今天宣佈升級SafeBrowsing(安全瀏覽)功能,提供實時URL保護,使Chrome瀏覽器用戶免受惡意網站的攻擊。安全瀏覽旨在通過對照主列表檢查URL,防范網絡釣魚攻擊、惡意軟件和不需要的軟件。Chrome 瀏覽器的標準保護功能以前

2022-09-17

同的是,該代碼位於負責執行密碼驗證的函數部分。一旦用戶建立連接並輸入他們的賬密,惡意代碼就會被執行,而無論身份驗證的結果到底如何。此外兩個樣本中丟棄和執行有效負載的惡意代碼部分幾乎相同:合法的 Windows 可

2022-10-06

這使得它作為一個破壞點具有吸引力。雲計算和電子郵件安全專傢Avanan的新研究顯示,微軟防禦系統的釣魚郵件漏檢率為18.8%。之前在2020年進行的分析顯示,有10.8%的釣魚郵件到達收件箱,這讓Defender的釣魚郵件漏報率增加74%。

2022-07-13

素身份驗證(也稱為雙因素身份驗證、MFA 或 2FA)是帳戶安全的黃金標準。除密碼之外,它還要求帳戶用戶以他們擁有或控制的東西(物理安全密鑰、指紋、面部或視網膜掃描)的形式證明他們的身份。MFA 技術的廣泛使用增加攻