{"id":205868,"date":"2022-06-03T14:04:00","date_gmt":"2022-06-03T11:04:00","guid":{"rendered":"https:\/\/howtogeek.inform.click\/?p=205868"},"modified":"2022-04-03T11:55:27","modified_gmt":"2022-04-03T08:55:27","slug":"gli-hacker-possono-trasformare-gli-airtag-in-macchine-di-phishing-con-questo-semplice-exploit","status":"publish","type":"post","link":"https:\/\/howtogeek.inform.click\/it\/gli-hacker-possono-trasformare-gli-airtag-in-macchine-di-phishing-con-questo-semplice-exploit\/","title":{"rendered":"Gli hacker possono trasformare gli AirTag in macchine di phishing con questo semplice exploit"},"content":{"rendered":"\n<p>Mela<\/p>\n<p>Gli ultimi problemi di sicurezza di Apple sono sia devastanti che ridicoli. La scorsa settimana, abbiamo appreso che la societ\u00e0 ha corretto un exploit macOS nel <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">modo pi\u00f9 pigro possibile<\/a> e ora l&#8217;azienda sta affrontando un contraccolpo per una vulnerabilit\u00e0 AirTags amatoriale di cui \u00e8 nota da mesi e che non si \u00e8 mai presa la briga di correggere.<\/p>\n<h2>Gli AirTag non disinfettano i &quot;numeri di telefono&quot;<\/h2>\n<p>Gli AirTag sono piccoli tracker che si attaccano a zaini, borse, bagagli e altri oggetti di valore. Se qualcuno perde la sua borsa dotata di AirTag, pu\u00f2 tracciarne la posizione utilizzando la rete Trova la mia, che \u00e8 alimentata in modo anonimo da iPhone e altri dispositivi Apple.<\/p>\n<p>Ma il pi\u00f9 delle volte, gli articoli smarriti vengono trovati da estranei. Ecco perch\u00e9 gli AirTag hanno una &quot;modalit\u00e0 smarrita&quot;, un&#8217;impostazione che consente a Good Samaritans di scansionare il tracker per vedere il numero di telefono del suo proprietario. La scansione \u00e8 facile: basta toccare l&#8217;AirTag con il tuo iPhone.<\/p>\n<p>Sfortunatamente, un difetto di progettazione negli AirTag potrebbe trasformare i tracker in strumenti economici per attacchi drop. Come scoperto dal ricercatore di sicurezza <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a>, Apple non disinfetta il campo di immissione del numero di telefono che i proprietari di AirTag compilano durante l&#8217;impostazione dei loro tracker. Puoi inserire qualsiasi cosa in questo campo di immissione, incluso il codice dannoso.<\/p>\n<p>E questo \u00e8 un grosso problema. Quando esegui la scansione di un AirTag smarrito, fornisce il &quot;numero di telefono&quot; del suo proprietario al tuo iPhone. Il tuo iPhone incorpora quindi il &quot;numero di telefono&quot; in una pagina web <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a>. Quindi, se il campo del numero di telefono di un AirTag smarrito \u00e8 pieno di codice XSS dannoso, il sito Web di Apple lo incorporer\u00e0, senza fare domande.<\/p>\n<p>Questa vulnerabilit\u00e0 rende estremamente facili i tentativi di phishing mirati. Un hacker pu\u00f2 programmare una casella di accesso iCloud falsa in modo che venga visualizzata quando viene scansionato il suo AirTag &quot;perso&quot;, ad esempio. Potrebbero quindi posizionare questo AirTag vicino all&#8217;auto o alla porta d&#8217;ingresso di una vittima per assicurarsi che venga scoperto e scansionato.<\/p>\n<p>Gli hacker potrebbero anche utilizzare questa vulnerabilit\u00e0 per attivare exploit zero-day basati su browser su un iPhone. Questi exploit potrebbero mandare in crash o bloccare il tuo iPhone, ma per essere onesti, un tale exploit non gioverebbe davvero a un hacker (e ci sono <a href=\"https:\/\/www.reviewgeek.com\/40919\/a-new-text-bug-crashes-iphones-ipads-macs-and-apple-watches\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">modi molto pi\u00f9 semplici<\/a> per fornire tali exploit).<\/p>\n<h2>Mesi trascorsi di Apple seduto sulle sue mani<\/h2>\n<p>Bobby Rauch, il ricercatore che ha scoperto questa vulnerabilit\u00e0, lo ha segnalato ad Apple il 20 giugno. La societ\u00e0 ha trascorso tre mesi dicendo a Rauch che stava indagando sul problema e si \u00e8 rifiutata di dirgli se avrebbe ricevuto credito o una taglia per la sua scoperta (questi sono i premi standard per aver seguito <a href=\"https:\/\/developer.apple.com\/security-bounty\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">il programma di ricompense dei bug di Apple<\/a> ).<\/p>\n<p>Apple ha chiesto a Rauch di non &quot;trapelare&quot; il bug, ma si \u00e8 rifiutata di lavorare con lui o di fornire una sequenza temporale per una patch. Ha avvertito l&#8217;azienda che avrebbe reso pubblica la vulnerabilit\u00e0 dopo 90 giorni e alla fine lo ha fatto in <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">un post sul blog Medium<\/a>. Tuttavia, Apple non ha commentato pubblicamente il problema, sebbene in precedenza avesse detto a Rauch che intende risolvere il problema.<\/p>\n<p>Tecnicamente parlando, questa dovrebbe essere una soluzione molto semplice. Apple non ha bisogno di inviare un aggiornamento per iPhone o AirPods; deve solo fare in modo che la pagina web <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> disinfetti i &quot;numeri di telefono&quot; in arrivo. Ma spero che Apple prenda le misure per risolvere completamente questo problema. L&#8217;azienda continua a commettere errori stupidi e <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">a spingere patch a met\u00e0<\/a> per cose che avrebbero dovuto essere sicure al momento del lancio.<\/p>\n<p>Per non parlare del fatto che Apple <a href=\"https:\/\/www.macrumors.com\/2021\/09\/09\/security-researchers-apple-bug-bounty-complaints\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">si rifiuta di comunicare<\/a> con le persone che cercano di segnalare problemi attraverso il suo programma ufficiale di ricompense dei bug. Se Apple prende sul serio la sicurezza, deve affrontare rapidamente le vulnerabilit\u00e0 del software e iniziare a trattare gli esperti di sicurezza con rispetto. Dopotutto, molti di questi esperti di sicurezza stanno facendo il lavoro di Apple gratuitamente.<\/p>\n<h2>\u00c8 sicuro scansionare gli AirTag?<\/h2>\n<p>Questa notizia non dovrebbe scoraggiarti dalla scansione di AirTag, anche se dovrebbe renderti pi\u00f9 vigile. Se ti viene chiesto di accedere a iCloud o a un altro account dopo aver scansionato un AirTag, ad esempio, allora qualcosa non va: Apple non richiede alcuna informazione di accesso quando viene scansionato un AirTag legittimo.<\/p>\n<p>Un AirTag lasciato da solo \u00e8 anche una bandiera rossa&#8230; una specie di. Poich\u00e9 questi tracker non hanno anelli portachiavi integrati, possono cadere dalle borse o scappare da fondine economiche. Nella maggior parte dei casi, un AirTag solitario \u00e8 il risultato di incuria.<\/p>\n<p>Ad ogni modo, nessuno ti obbliga a scansionare gli AirTag. Se trovi un oggetto smarrito con un AirTag e non ti senti a tuo agio nella scansione, puoi portarlo all&#8217;Apple Store (o in una stazione di polizia, immagino) e farne il loro problema. Sappi solo che probabilmente non c&#8217;\u00e8 nulla di male nella scansione, purch\u00e9 non digiti alcuna informazione di accesso nel popup del browser AirTags.<\/p>\n<p>Fonte: <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> tramite <a href=\"https:\/\/krebsonsecurity.com\/2021\/09\/apple-airtag-bug-enables-good-samaritan-attack\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Krebs on Security<\/a>, <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/09\/apple-airtags-can-be-abused-to-direct-finders-to-malicious-websites\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Ars Technica<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">Fonte di registrazione:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Gli ultimi problemi di sicurezza di Apple sono sia devastanti che ridicoli. La scorsa settimana, abbiamo appreso che la societ\u00e0 ha corretto un exploit macOS nel modo pi\u00f9 pigro possibile e ora la societ\u00e0 sta affrontando una reazione negativa per una vulnerabilit\u00e0 AirTags amatoriale di cui \u00e8 nota da mesi e non si \u00e8 mai presa la briga di correggere.<\/p>\n","protected":false},"author":1,"featured_media":182405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[],"tags":[],"class_list":["post-205868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/posts\/205868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/comments?post=205868"}],"version-history":[{"count":0,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/posts\/205868\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/media\/182405"}],"wp:attachment":[{"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/media?parent=205868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/categories?post=205868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/it\/wp-json\/wp\/v2\/tags?post=205868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}