{"id":205937,"date":"2022-06-03T14:03:00","date_gmt":"2022-06-03T11:03:00","guid":{"rendered":"https:\/\/howtogeek.inform.click\/?p=205937"},"modified":"2022-04-03T12:05:33","modified_gmt":"2022-04-03T09:05:33","slug":"hackers-podem-transformar-airtags-em-maquinas-de-phishing-com-esta-simples-exploracao","status":"publish","type":"post","link":"https:\/\/howtogeek.inform.click\/pt-pt\/hackers-podem-transformar-airtags-em-maquinas-de-phishing-com-esta-simples-exploracao\/","title":{"rendered":"Hackers podem transformar AirTags em m\u00e1quinas de phishing com esta simples explora\u00e7\u00e3o"},"content":{"rendered":"\n<p>ma\u00e7\u00e3<\/p>\n<p>Os \u00faltimos problemas de seguran\u00e7a da Apple s\u00e3o devastadores e ris\u00edveis. Na semana passada, descobrimos que a empresa corrigiu uma explora\u00e7\u00e3o do macOS da <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">maneira mais pregui\u00e7osa poss\u00edvel<\/a> e agora a empresa est\u00e1 enfrentando uma rea\u00e7\u00e3o por uma vulnerabilidade amadora do AirTags que \u00e9 conhecida h\u00e1 meses e nunca se preocupou em corrigir.<\/p>\n<h2>AirTags n\u00e3o higienizam &#8220;n\u00fameros de telefone&quot;<\/h2>\n<p>AirTags s\u00e3o pequenos rastreadores que se prendem a mochilas, bolsas, malas e outros objetos de valor. Se algu\u00e9m perder sua bolsa equipada com AirTag, poder\u00e1 rastrear sua localiza\u00e7\u00e3o usando a rede Find My, que \u00e9 alimentada anonimamente por iPhones e outros dispositivos Apple.<\/p>\n<p>Mas, na maioria das vezes, artigos perdidos s\u00e3o encontrados por estranhos. \u00c9 por isso que as AirTags t\u00eam um &#8220;modo perdido&#8221;, uma configura\u00e7\u00e3o que permite que os bons samaritanos escaneiem o rastreador para ver o n\u00famero de telefone de seu propriet\u00e1rio. A digitaliza\u00e7\u00e3o \u00e9 f\u00e1cil &#8211; basta tocar no AirTag com seu iPhone.<\/p>\n<p>Infelizmente, uma falha de design nas AirTags pode transformar os rastreadores em ferramentas baratas para ataques de queda. Conforme descoberto pelo pesquisador de seguran\u00e7a <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a>, a Apple n\u00e3o higieniza o campo de entrada do n\u00famero de telefone que os propriet\u00e1rios do AirTag preenchem ao configurar seus rastreadores. Voc\u00ea pode colocar qualquer coisa neste campo de entrada, incluindo c\u00f3digo malicioso.<\/p>\n<p>E isso \u00e9 um grande problema. Quando voc\u00ea digitaliza um AirTag perdido, ele fornece o &#8220;n\u00famero de telefone&#8221; do propriet\u00e1rio ao seu iPhone. Seu iPhone ent\u00e3o incorpora o &#8220;n\u00famero de telefone&#8221; em uma p\u00e1gina da web <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a>. Portanto, se o campo de n\u00famero de telefone de um AirTag perdido estiver cheio de c\u00f3digo XSS malicioso, o site da Apple o incorporar\u00e1, sem perguntas.<\/p>\n<p>Essa vulnerabilidade torna as tentativas de phishing direcionadas extremamente f\u00e1ceis. Um hacker pode programar uma caixa de login falsa do iCloud para aparecer quando sua AirTag &#8220;perdida&#8221; for verificada, por exemplo. Eles podem ent\u00e3o plantar esta AirTag perto do carro ou da porta da frente da v\u00edtima para garantir que ela seja descoberta e escaneada.<\/p>\n<p>Os hackers tamb\u00e9m podem usar essa vulnerabilidade para acionar explora\u00e7\u00f5es de dia zero baseadas em navegador em um iPhone. Essas explora\u00e7\u00f5es podem travar ou bloquear seu iPhone, mas, para ser justo, tal explora\u00e7\u00e3o n\u00e3o beneficiaria realmente um hacker (e existem <a href=\"https:\/\/www.reviewgeek.com\/40919\/a-new-text-bug-crashes-iphones-ipads-macs-and-apple-watches\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">maneiras muito mais f\u00e1ceis<\/a> de fornecer tais explora\u00e7\u00f5es).<\/p>\n<h2>A Apple passou meses sentada em suas m\u00e3os<\/h2>\n<p>Bobby Rauch, o pesquisador que descobriu essa vulnerabilidade, relatou \u00e0 Apple em 20 de junho. A empresa passou tr\u00eas meses dizendo a Rauch que estava investigando o problema e se recusou a dizer se ele receberia cr\u00e9dito ou recompensa por sua descoberta (essas s\u00e3o recompensas padr\u00e3o por seguir <a href=\"https:\/\/developer.apple.com\/security-bounty\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">o programa de recompensas de bugs da Apple<\/a> ).<\/p>\n<p>A Apple pediu a Rauch que n\u00e3o &#8220;vazasse&#8221; o bug, mas se recusou a trabalhar com ele ou fornecer um cronograma para um patch. Ele alertou a empresa de que tornaria p\u00fablica a vulnerabilidade ap\u00f3s 90 dias e, finalmente, o fez em <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">uma postagem no blog do Medium<\/a>. Ainda assim, a Apple n\u00e3o comentou o problema publicamente, embora tenha dito anteriormente a Rauch que pretende corrigir o problema.<\/p>\n<p>Tecnicamente falando, isso deve ser uma corre\u00e7\u00e3o muito f\u00e1cil. A Apple n\u00e3o precisa enviar uma atualiza\u00e7\u00e3o para o iPhone ou AirPods; ele s\u00f3 precisa fazer com que a p\u00e1gina <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> limpe os &#8220;n\u00fameros de telefone&#8221; recebidos. Mas espero que a Apple tome as medidas para resolver completamente esse problema. A empresa continua cometendo erros est\u00fapidos e empurrando <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">patches meia boca<\/a> para coisas que deveriam estar seguras no lan\u00e7amento.<\/p>\n<p>Sem mencionar que a Apple <a href=\"https:\/\/www.macrumors.com\/2021\/09\/09\/security-researchers-apple-bug-bounty-complaints\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">se recusa a se comunicar<\/a> com pessoas que tentam relatar problemas por meio de seu programa oficial de recompensas por bugs. Se a Apple leva a s\u00e9rio a seguran\u00e7a, ela precisa enfrentar as vulnerabilidades de software rapidamente e come\u00e7ar a tratar os especialistas em seguran\u00e7a com respeito. Afinal, muitos desses especialistas em seguran\u00e7a est\u00e3o fazendo o trabalho da Apple de gra\u00e7a.<\/p>\n<h2>\u00c9 seguro digitalizar AirTags?<\/h2>\n<p>Esta not\u00edcia n\u00e3o deve desencoraj\u00e1-lo a digitalizar AirTags, embora deva torn\u00e1-lo mais vigilante. Se for solicitado que voc\u00ea fa\u00e7a login no iCloud ou em outra conta ap\u00f3s a verifica\u00e7\u00e3o de uma AirTag, por exemplo, algo est\u00e1 acontecendo &#8211; a Apple n\u00e3o solicita nenhuma informa\u00e7\u00e3o de login quando uma AirTag leg\u00edtima \u00e9 verificada.<\/p>\n<p>Uma AirTag deixada sozinha tamb\u00e9m \u00e9 uma bandeira vermelha&#8230; mais ou menos. Como esses rastreadores n\u00e3o possuem presilhas de chaveiro integradas, eles podem cair de bolsas ou escapar de coldres baratos. Na maioria dos casos, um AirTag solit\u00e1rio \u00e9 o resultado de descuido.<\/p>\n<p>De qualquer forma, ningu\u00e9m est\u00e1 for\u00e7ando voc\u00ea a escanear AirTags. Se voc\u00ea encontrar um item perdido com uma AirTag e n\u00e3o se sentir \u00e0 vontade para escane\u00e1-lo, voc\u00ea pode lev\u00e1-lo \u00e0 Apple Store (ou a uma delegacia de pol\u00edcia, eu acho) e torn\u00e1-lo seu problema. Apenas saiba que provavelmente n\u00e3o h\u00e1 mal nenhum em escane\u00e1-lo, desde que voc\u00ea n\u00e3o digite nenhuma informa\u00e7\u00e3o de login no pop-up do navegador AirTags.<\/p>\n<p>Fonte: <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> via <a href=\"https:\/\/krebsonsecurity.com\/2021\/09\/apple-airtag-bug-enables-good-samaritan-attack\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Krebs em Seguran\u00e7a<\/a>, <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/09\/apple-airtags-can-be-abused-to-direct-finders-to-malicious-websites\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Ars Technica<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">Fonte de grava\u00e7\u00e3o:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Os \u00faltimos problemas de seguran\u00e7a da Apple s\u00e3o devastadores e ris\u00edveis. Na semana passada, descobrimos que a empresa corrigiu uma explora\u00e7\u00e3o do macOS da maneira mais pregui\u00e7osa poss\u00edvel e, agora, a empresa est\u00e1 enfrentando uma rea\u00e7\u00e3o por uma vulnerabilidade amadora do AirTags que \u00e9 conhecida h\u00e1 meses e nunca se preocupou em corrigir.<\/p>\n","protected":false},"author":1,"featured_media":182405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[],"tags":[],"class_list":["post-205937","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/posts\/205937","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/comments?post=205937"}],"version-history":[{"count":0,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/posts\/205937\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/media\/182405"}],"wp:attachment":[{"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/media?parent=205937"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/categories?post=205937"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/pt-pt\/wp-json\/wp\/v2\/tags?post=205937"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}