D1-kifpool

امکان ارسال بدافزار به آیفون توسط هکرها درپی آسیب پذیری پروتکل مدیریت iOS

شنبه ۱۴ فروردین ۱۳۹۵ - ۰۵:۰۰
مطالعه 3 دقیقه
مشکلات امنیتی در هر نرم‌افزار و سیستم‌عاملی وجود دارد و نمی‌توان آن را انکار کرد. به همین دلیل شرکت‌ها معمولا سعی دارند تا امنیت نرم‌افزارهای خود را بالا ببرند. اما به‌تازگی در سیستم عامل iOS اپل که امنیت قابل توجهی دارد، یک مشکل بسیار مهم یافت شده که از طریق آن هکرها می‌توانند اقدام به نصب بدافزارهای دلخواه خود در آیفون‌های افراد کنند. در ادامه با زومیت همراه باشید.
تبلیغات
D4-mci

اپل بارها بخوبی نشان داده که امنیت یکی از اصلی‌ترین اولویت‌های این کمپانی به شمار می‌رود و تلاش زیادی روی این بخش انجام می‌پذیرد. برای مثال، در iOS 9 با بهبودهای انجام شده، حالا دیگر هکرها نمی‌توانند با روش قدیمی که نوعی تاییدیه جعلی است، اقدام به نصب نرم‌افزارهای خارج از اپ استور و بدون تأیید این فروشگاه را در آیفون‌های کاربران کنند. اما ظاهرا کوپرتینویی‌ها مشکل نرم‌افزاری یاد شده را به صورت کامل رفع نکرده و حالا اکسپلویت‌هایی توسط برخی هکرها برای آن آماده شده است. در کنفرانس امنیتی Blank Hat (هکرهای کلاه سیاه) در آسیا، محققان نشان دادند که چگونه می‌توان با استفاده از روشی به نام Sidestepper در محصولاتی که iOS را اجرا می‌کنند، اقدام به نصب بدافزارهای دلخواه روی دستگاه‌های افراد کرد. جالب اینجا است این کار را هر هکر متوسطی می‌تواند انجام دهد و در ضمن نیازی هم به جیل‌بریک ندارد!

استفاده از گواهی‌های تاییدیه جعلی یک روش معمول برای هکرها است که با آن دستگاه‌هایی که حتی جیل‌بریک نشده باشند را می‌توانند هک کنند. به صورت معمول، این تاییدیه‌ها که با کد امضا می‌شوند، از طرف برنامه توسعه‌دهندگان تجاری اپل ارائه می‌شود و به برنامه‌نویسان این اجازه را می‌دهد تا بدون ثبت اپلیکیشن‌های خود در اپ‌استور نیز امکان دانلود و نصب آن را به کاربران خود بدهند. در این شرایط با ارائه یک لینک به کاربر و سپس گشودن آن توسط کاربر در دستگاه مجهز به iOS خود می‌تواند اپ مورد نظر را نصب کند. البته در مراحل نصب اپلیکیشن‌ها با این روش به کاربر اطلاعات لازم را در مورد آن اپ می‌دهد. این روش می‌تواند توسط هکرها مورد استفاده قرار گیرد و می‌توان با استفاده از روش مهندسی اجتماعی، کاربر را به نصب اپلیکیشن غیرقانونی ترغیب یا حتی وادار کرد.

Michael Shaulov، مدیرکل بخش محصولات موبایلی، توضیح می‌دهد که اپل مشکل مورد بحث را در iOS 9 به صورتی بهبود داد تا توسعه‌دهندگان تجاری چند گام اضافه را برای تولید اپلیکیشن‌های خود و قابل نصب کردن آن بدون ثبت در اپ‌استور، انجام دهند. در واقع اینکه بتوان اپلیکیشن‌هایی را بدون ثبت شدن در اپ‌استور، در آیفون کاربران نسب کرد همان‌طور که گفته شده فقط برای مشتریان خاصی ایجاد شده، اما می‌تواند عاملی خطرناک هم باشد. این روش برای بررسی امنیت، کارایی و نیز بررسی آن در سطح کارمندان یک شرکت مورد استتفاده قرار می‌گیرد.

هکرها می‌توانند با ایجاد یک فایل پیکربندی مخرب و گول زدن کاربر برای نصب آن، بد‌افزار یاد شده مورد نظرشان را در دستگاه آن‌ها نصب کنند. بسیاری از مشتریان تجاری اپل نیز از روش ایجاد پروفایل‌هایی مانند آنچه گفته شد بهره می‌برند. اساسا، برای توسعه و انتشار مواردی چون شبکه‌های خصوصی مجازی، وای‌فای، ایمیل، تقویم و دیگر تنظیمات و پیکربندی پراکسی برای اتصالات اینترنتی از چنین پروفایل‌هایی استفاده می‌شود. در چنین شرایطی تمامی اطلاعات کاربران چه دریافتی و چه ارسالی به اینترنت، برای هکر در دسترس خواهند بود و بر اساس نوع اپلیکیشن و بدافزاری که وی منتشر کرده، می‌تواند کنترل بخش‌های مختلف آیفون قربانی را بدست گیرد.

البته کاربران چندان شاید با این خطر مواجه نشوند، چراکه اکثر کاربران هیچ ارتباطی با شرکای نرم‌افزاری خاص اپل ندارند و ریسک نصب اپلیکیشن‌های دیگر را نمی‌پذیرند. Shaulov در ادامه سخنان خود اعلام کرده که بررسی وی روی ۵۰۰۰ هزار دستگاه با سیستم عامل iOS بوده است که مشخص شده ۳۰۰ اپلیکیشن توسط ۱۰۰ شرکت و ۱۵۰ تاییدیه و در حالیکه در اپ استور ثبت نشده‌، روی گوشی‌ها نصب شده است. بسیاری از این تاییدیه‌ها توسط چینی‌ها ایجاد و امضا شده‌اند و این روزها اپلیکیشن‌های بسیاری را می‌توان یافت که با این شرایط روی آی‌دیوایس‌های اپل قابل نصب هستند. در هر صورت از ۳۰۰ اپلیکیشن یاد شده تنها ۲ مورد آن‌ها بد افزار بوده‌اند.

نظر شما در این مورد چیست؟ آیا روزی خواهد رسید که امنیت سیستم عامل‌ها به حدی بالا برود که احتمال وجود مشکلات امنیتی در آن‌ها تقریبا وجود نداشته باشد؟ لطفا نظرات خود را در بخش دیدگاه‌ها با زومیت و سایر کاربران به اشتراک بگذارید.

مقاله رو دوست داشتی؟
نظرت چیه؟
داغ‌ترین مطالب روز
ساعت مچی ژژه لکوتر با طرح شاهنامه نمای جلو روی میز
شاهنامه فردوسی در ساعت‌های ۱۴ میلیارد تومانی ژژه لکولتر؛ هنر و ادب ایرانی، صنعت سوئیسی

کلکسیون جدید ژژه لکولتر، شامل ساعت‌های چشم‌نوازی با طرح‌هایی از داستان‌های شاهنامه است.

85
یک روز پیش
رفع بلاک لایک اینستاگرام
رفع بلاک لایک اینستاگرام؛ چگونه از محدود شدن در اینستاگرام خارج شویم؟

اینستاگرام فعالیت‌هایی مثل لایک و کامنت را برای برخی از حساب‌ها محدود می‌کند. چگونه می‌توانیم بلاک لایک اینستاگرام را برداریم؟

13
10 ساعت پیش
افزایش امنیت اینستاگرام: چگونه از هک شدن اکانت اینستاگرام خود جلوگیری کنیم؟

برای حفظ حریم شخصی و تأمین امنیت در اینستاگرام، روش های ایمن‌ کردن حساب کاربری از مهم‌ترین کارهایی است که پس از ساخت اکانت اینستاگرام باید انجام داد.

35
7 ساعت پیش
تصویرسازی هواپیمای مسافربری ایرباس زیرو با سوخت هیدروژنی در آسمان
نوآوری‌های شگرف ایرباس در صنعت هوانوردی: پرواز به سمت آینده با بال‌های پرندگان

ایرباس، با فناوری‌های نوین مانند بال‌های پرنده‌مانند و موتورهای هیبریدی، آینده‌ی هوانوردی تجاری را بازتعریف و صنعت هوایی را متحول خواهد کرد.

41
یک روز پیش
بهترین ساعت های صفحه گرد بازار
بهترین ساعت هوشمند صفحه گرد [فروردین ۱۴۰۴]

با بهترین ساعت‌های هوشمند صفحه‌گرد از برندهای سامسونگ، شیائومی و گوگل آشنا شوید.

31
8 ساعت پیش
تبدیل ورد به پاورپوینت
چگونه فایل ورد را به پاورپوینت تبدیل کنیم؟

اگر قصد دارید مطالبتان را ساده‌تر و جذاب‌تر و در قالب اسلاید به دیگران نمایش دهید، با تبدیل فایل ورد به پاورپوینت، این کار برایتان ممکن خواهد شد.

6
یک روز پیش
راهنمای خرید شارژر بی‌سیم
بهترین شارژر وایرلس از برندهای مختلف [فروردین ۱۴۰۴]

از اپل تا مک دودو و شیائومی، در مقاله‌ی پیش‌رو بهترین شارژر وایرلس بازار برای آيفون و اندروید را در بازه‌های قیمتی مختلف معرفی می‌کنیم.

33
10 ساعت پیش
تبلیغات
DN-DNShatel

نظرات

تبلیغات
D7-B6Snappshop
D7-zoomitproduct
پخش از رسانه
coming soon...

با چشم باز خرید کنید
زومیت شما را برای انتخاب بهتر و خرید ارزان‌تر راهنمایی می‌کند
ورود به بخش محصولات