خطر سرقت پسوردهای کاربران به دلیل آسیب پذیری روز صفر macOS
محقق امنیتی آلمانی «لینوس هنزه» به تازگی ویدیویی را منتشر کرده که در آن روش استخراج رمز عبور از Keychain را نمایش میدهد. البته او به نشانهی اعتراض فعلا قصد ندارد اطلاعات جزئی که به ...
محقق امنیتی آلمانی «لینوس هنزه» به تازگی ویدیویی را منتشر کرده که در آن روش استخراج رمز عبور از Keychain را نمایش میدهد. البته او به نشانهی اعتراض فعلا قصد ندارد اطلاعات جزئی که به دست آورده است را با اپل به اشتراک بگذارد. Keychain یک نرم افزار مدیریت رمز عبور در سیستم عامل است که با استفاده از آن میتوانید رمز عبور اپلیکیشنها و حسابهای کاربری خود در وبسایتها را ذخیره کنید.
هنزه پیش از این هم آسیب پذیریهای زیادی از iOS یافته بود و ادعاهایش قابل استناد تلقی میشود. البته هنزه از این بابت که اپل تنها بابت باگهای کشف شده در iOS به افراد جایزه میدهد و مبلغی برای یافتن مشکلات مک اختصاص نداده ناراحت است و به نشانهی اعتراض قصد ندارد که اطلاعات به دست آورده را با اپل به اشتراک بگذارد.
اپلیکیشن نسخهی دموی KeySteal برای انجام حملات هیچ نیازی به دسترسی ادمین ندارد. حتی مهم نیست که لیست Access Control تنظیم شده باشد یا نه. حتی هنزه ادعا میکند که با فعال بودن System Integrity Protection که وظیفهی مراقبت از سیستم عامل را بر عهده دارد هم این حمله با مشکلی مواجه نخواهد شد.
با انجام این حمله میتوان به همهی زنجیره کلیدهای لاگین و سیستم دسترسی داشت. البته دسترسی به اطلاعات Keychain آی کلود امکان پذیر نیست؛ چرا که از روشی متفاوت برای ذخیره سازی استفاده میکند.
کاربران برای محافظت از سیستم عامل خود میتوانند برای ورود به Keychain از یک رمز عبور دیگر استفاده کنند. البته باید به یاد داشته باشید که این موضوع به صورت پیش فرض فعال نیست و به طور کلی استفاده از این روش توصیه نمیشود چرا که برای انجام هرکاری باید چندین بار رمز عبور وارد کنید. هنوز مشخص نیست که اپل از این مشکل باخبر است یا خیر.
در ادامه میتوانید نحوهی استخراج رمز عبور توسط لنزه را مشاهده کنید:
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.