{"id":205915,"date":"2022-06-03T14:07:00","date_gmt":"2022-06-03T11:07:00","guid":{"rendered":"https:\/\/howtogeek.inform.click\/?p=205915"},"modified":"2022-04-03T12:02:27","modified_gmt":"2022-04-03T09:02:27","slug":"hakerzy-moga-zamienic-tagi-airtag-w-maszyny-phishingowe-za-pomoca-tego-prostego-exploita","status":"publish","type":"post","link":"https:\/\/howtogeek.inform.click\/pl\/hakerzy-moga-zamienic-tagi-airtag-w-maszyny-phishingowe-za-pomoca-tego-prostego-exploita\/","title":{"rendered":"Hakerzy mog\u0105 zamieni\u0107 tagi AirTag w maszyny phishingowe za pomoc\u0105 tego prostego exploita"},"content":{"rendered":"\n<p>jab\u0142ko<\/p>\n<p>Najnowsze problemy bezpiecze\u0144stwa firmy Apple s\u0105 zar\u00f3wno druzgoc\u0105ce, jak i \u015bmieszne. W zesz\u0142ym tygodniu dowiedzieli\u015bmy si\u0119, \u017ce firma za\u0142ata\u0142a luk\u0119 w systemie macOS w najbardziej <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">leniwy mo\u017cliwy spos\u00f3b<\/a>, a teraz firma ma do czynienia z reakcj\u0105 na amatorsk\u0105 luk\u0119 w zabezpieczeniach AirTags, o kt\u00f3rej wiadomo od miesi\u0119cy i nigdy nie zada\u0142a sobie trudu, aby j\u0105 naprawi\u0107.<\/p>\n<h2>AirTags nie oczyszczaj\u0105 \u201enumer\u00f3w telefon\u00f3w&quot;<\/h2>\n<p>AirTags to ma\u0142e trackery, kt\u00f3re przyczepiaj\u0105 si\u0119 do plecak\u00f3w, torebek, baga\u017cu i innych warto\u015bciowych przedmiot\u00f3w. Je\u015bli kto\u015b zgubi swoj\u0105 torb\u0119 wyposa\u017con\u0105 w AirTag, mo\u017ce \u015bledzi\u0107 jej lokalizacj\u0119 za pomoc\u0105 sieci Find My, kt\u00f3ra jest anonimowo zasilana przez iPhone&#8217;y i inne urz\u0105dzenia Apple.<\/p>\n<p>Ale najcz\u0119\u015bciej zagubione artyku\u0142y s\u0105 znajdowane przez nieznajomych. Dlatego AirTags maj\u0105 \u201etryb utracony&#8221;, ustawienie, kt\u00f3re pozwala Dobrym Samarytanom zeskanowa\u0107 tracker, aby zobaczy\u0107 numer telefonu jego w\u0142a\u015bciciela. Skanowanie jest proste \u2014 wystarczy dotkn\u0105\u0107 AirTag swoim iPhonem.<\/p>\n<p>Niestety, b\u0142\u0105d konstrukcyjny w AirTags mo\u017ce zmieni\u0107 trackery w tanie narz\u0119dzia do atak\u00f3w typu drop. Jak odkry\u0142 badacz bezpiecze\u0144stwa <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a>, Apple nie oczyszcza pola wprowadzania numeru telefonu, kt\u00f3re w\u0142a\u015bciciele AirTag wype\u0142niaj\u0105 podczas konfigurowania swoich tracker\u00f3w. W tym polu mo\u017cesz umie\u015bci\u0107 wszystko, w tym z\u0142o\u015bliwy kod.<\/p>\n<p>I to jest du\u017cy problem. Kiedy skanujesz zgubiony AirTag, przekazuje on Twojemu iPhone&#8217;owi \u201enumer telefonu&#8221;. Tw\u00f3j iPhone nast\u0119pnie osadza \u201enumer telefonu&#8221; na stronie <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a>. Je\u015bli wi\u0119c zgubione pole numeru telefonu AirTag jest pe\u0142ne z\u0142o\u015bliwego kodu XSS, witryna Apple go osadzi, bez zadawania pyta\u0144.<\/p>\n<p>Ta luka sprawia, \u017ce \u200b\u200bukierunkowane pr\u00f3by phishingu s\u0105 niezwykle \u0142atwe. Haker mo\u017ce zaprogramowa\u0107 fa\u0142szyw\u0105 skrzynk\u0119 logowania do iCloud, kt\u00f3ra poka\u017ce si\u0119, na przyk\u0142ad, gdy ich \u201ezagubiony&#8221; AirTag zostanie zeskanowany. Nast\u0119pnie mogliby umie\u015bci\u0107 AirTag w pobli\u017cu samochodu ofiary lub drzwi wej\u015bciowych, aby upewni\u0107 si\u0119, \u017ce zostanie wykryty i zeskanowany.<\/p>\n<p>Hakerzy mog\u0105 r\u00f3wnie\u017c wykorzysta\u0107 t\u0119 luk\u0119, aby uruchomi\u0107 oparte na przegl\u0105darce exploity zero-day na iPhonie. Exploity te mog\u0105 spowodowa\u0107 awari\u0119 lub uszkodzenie iPhone&#8217;a, ale szczerze m\u00f3wi\u0105c, taki exploit nie przyniesie korzy\u015bci hakerowi (a s\u0105 <a href=\"https:\/\/www.reviewgeek.com\/40919\/a-new-text-bug-crashes-iphones-ipads-macs-and-apple-watches\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">znacznie prostsze sposoby<\/a> na dostarczanie takich exploit\u00f3w).<\/p>\n<h2>Miesi\u0105ce sp\u0119dzane przez Apple siedz\u0105c na r\u0119kach<\/h2>\n<p>Bobby Rauch, badacz, kt\u00f3ry odkry\u0142 t\u0119 luk\u0119, zg\u0142osi\u0142 j\u0105 Apple 20 czerwca. Firma sp\u0119dzi\u0142a trzy miesi\u0105ce, m\u00f3wi\u0105c Rauchowi, \u017ce bada problem, i odm\u00f3wi\u0142a mu odpowiedzi, czy otrzyma kredyt lub nagrod\u0119 za swoje odkrycie (s\u0105 to standardowe nagrody za \u015bledzenie <a href=\"https:\/\/developer.apple.com\/security-bounty\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">programu bug bounty firmy Apple<\/a> ).<\/p>\n<p>Apple poprosi\u0142 Raucha, aby nie \u201ewycieka\u0142&#8221; b\u0142\u0119du, ale odm\u00f3wi\u0142 wsp\u00f3\u0142pracy z nim ani przedstawienia harmonogramu \u0142atki. Ostrzeg\u0142 firm\u0119, \u017ce po 90 dniach upubliczni t\u0119 luk\u0119, i ostatecznie zrobi\u0142 to w <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">po\u015bcie na blogu Medium<\/a>. Mimo to Apple nie skomentowa\u0142 publicznie problemu, chocia\u017c wcze\u015bniej powiedzia\u0142 Rauchowi, \u017ce zamierza rozwi\u0105za\u0107 problem.<\/p>\n<p>Technicznie rzecz bior\u0105c, powinno to by\u0107 bardzo \u0142atwe rozwi\u0105zanie. Apple nie musi przesy\u0142a\u0107 aktualizacji dla iPhone&#8217;a lub AirPods; wystarczy, \u017ce strona <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> oczy\u015bci przychodz\u0105ce \u201enumery telefon\u00f3w&#8221;. Ale mam nadziej\u0119, \u017ce Apple podejmie kroki, aby ca\u0142kowicie rozwi\u0105za\u0107 ten problem. Firma wci\u0105\u017c pope\u0142nia g\u0142upie b\u0142\u0119dy i wciska na <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">wp\u00f3\u0142 \u0142atki<\/a> na rzeczy, kt\u00f3re powinny by\u0107 bezpieczne w momencie premiery.<\/p>\n<p>Nie wspominaj\u0105c o tym, \u017ce Apple <a href=\"https:\/\/www.macrumors.com\/2021\/09\/09\/security-researchers-apple-bug-bounty-complaints\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">odmawia komunikacji<\/a> z osobami, kt\u00f3re pr\u00f3buj\u0105 zg\u0142osi\u0107 problemy za po\u015brednictwem oficjalnego programu bug bounty. Je\u015bli Apple powa\u017cnie podchodzi do kwestii bezpiecze\u0144stwa, musi szybko wyeliminowa\u0107 luki w oprogramowaniu i zacz\u0105\u0107 traktowa\u0107 ekspert\u00f3w ds. bezpiecze\u0144stwa z szacunkiem. W ko\u0144cu wielu z tych ekspert\u00f3w ds. Bezpiecze\u0144stwa wykonuje prac\u0119 Apple za darmo.<\/p>\n<h2>Czy skanowanie AirTag\u00f3w jest bezpieczne?<\/h2>\n<p>Ta wiadomo\u015b\u0107 nie powinna zniech\u0119ca\u0107 do skanowania AirTag\u00f3w, ale powinna zwi\u0119kszy\u0107 czujno\u015b\u0107. Je\u015bli na przyk\u0142ad po zeskanowaniu AirTag zostaniesz poproszony o zalogowanie si\u0119 do iCloud lub innego konta, oznacza to, \u017ce co\u015b jest nie tak \u2014 Apple nie prosi o \u017cadne dane logowania, gdy skanowany jest prawid\u0142owy AirTag.<\/p>\n<p>AirTag pozostawiony sam jest tak\u017ce czerwon\u0105 flag\u0105\u2026 w pewnym sensie. Poniewa\u017c te trackery nie maj\u0105 wbudowanych p\u0119tli do breloczk\u00f3w, mog\u0105 wypa\u015b\u0107 z toreb lub uciec z tanich kabur. W wi\u0119kszo\u015bci przypadk\u00f3w samotny AirTag jest wynikiem nieostro\u017cno\u015bci.<\/p>\n<p>W ka\u017cdym razie nikt nie zmusza ci\u0119 do skanowania AirTags. Je\u015bli znajdziesz zgubiony przedmiot z AirTag i nie czujesz si\u0119 komfortowo zeskanowany, mo\u017cesz zabra\u0107 go do Apple Store (lub na posterunek policji) i sprawi\u0107, by by\u0142 to ich problem. Po prostu wiedz, \u017ce prawdopodobnie nie zaszkodzi go zeskanowa\u0107, o ile nie wpiszesz \u017cadnych danych logowania w wyskakuj\u0105cym okienku przegl\u0105darki AirTags.<\/p>\n<p>\u0179r\u00f3d\u0142o: <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> przez <a href=\"https:\/\/krebsonsecurity.com\/2021\/09\/apple-airtag-bug-enables-good-samaritan-attack\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Krebs on Security<\/a>, <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/09\/apple-airtags-can-be-abused-to-direct-finders-to-malicious-websites\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Ars Technica<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">\u0179r\u00f3d\u0142o nagrywania:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Najnowsze problemy bezpiecze\u0144stwa firmy Apple s\u0105 zar\u00f3wno druzgoc\u0105ce, jak i \u015bmieszne. W zesz\u0142ym tygodniu dowiedzieli\u015bmy si\u0119, \u017ce firma za\u0142ata\u0142a exploita macOS w najbardziej leniwy mo\u017cliwy spos\u00f3b, a teraz firma ma do czynienia z reakcj\u0105 na amatorsk\u0105 luk\u0119 w AirTags, o kt\u00f3rej wiadomo od miesi\u0119cy i nigdy nie zada\u0142a sobie trudu.<\/p>\n","protected":false},"author":1,"featured_media":182405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[],"tags":[],"class_list":["post-205915","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/posts\/205915","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/comments?post=205915"}],"version-history":[{"count":0,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/posts\/205915\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/media\/182405"}],"wp:attachment":[{"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/media?parent=205915"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/categories?post=205915"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pl\/wp-json\/wp\/v2\/tags?post=205915"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}