Tanca l'anunci

Després de diversos dies d'investigació interna d'Apple, la companyia va emetre un comunicat al respecte piratejar els comptes d'iCloud d'algunes celebritats, les delicades fotos de la qual es van filtrar al públic. Segons Apple, les fotos no es van filtrar per la pirateria dels serveis d'iCloud i Find My iPhone, ja que de la manera com els pirates informàtics van obtenir les fotos, els enginyers de l'empresa de Califòrnia van determinar un atac dirigit a noms d'usuari, contrasenyes i preguntes de seguretat. Tanmateix, no van comentar com es van obtenir les fotos d'iCloud.

Segons Wired, les contrasenyes es van trencar amb programari forense utilitzat per agències governamentals. Al tauler d'anuncis Anon-IB, on van aparèixer diverses fotos de celebritats, alguns membres van discutir obertament l'ús del programari en nom de ElcomSoft Phone Breaker contrasenya. Això us permet introduir els noms d'usuari i contrasenyes obtinguts per recuperar tots els fitxers de còpia de seguretat des de l'iPhone i l'iPad. Segons un expert en seguretat entrevistat per Wired, les metadades de les fotos coincideixen amb l'ús d'aquest programari.

Els pirates informàtics només van haver d'obtenir noms d'usuari (ID d'Apple) i contrasenyes, cosa que probablement van aconseguir gràcies al mètode esmentat anteriorment mitjançant el programa. iBrute juntament amb la vulnerabilitat Find My iPhone, que permetia als atacants endevinar la contrasenya sense límit de nombre d'intents. Apple va arreglar la vulnerabilitat poc després de ser descoberta. El fet que les víctimes de l'atac de pirates informàtics no utilitzessin la verificació en dos passos, que requereix introduir un codi enviat al telèfon, també va tenir un paper important. Cal tenir en compte que la verificació en dos passos no s'aplica als serveis de còpia de seguretat d'iCloud i Photo Stream, però, en primer lloc, farien molt més difícil obtenir contrasenyes de nom d'usuari.

Tanmateix, fins i tot amb la verificació en dos passos, iCloud no està protegit de manera ideal. Tal com va descobrir Michael Rose del servidor TUAW, en sincronitzar Photo Stream, còpia de seguretat de Safari i missatges de correu electrònic amb un nou ordinador Apple, no hi ha cap avís a l'usuari que s'ha accedit a les dades des del nou ordinador. Només amb el coneixement de l'ID d'Apple i la contrasenya va ser possible descarregar el contingut esmentat sense que l'usuari ho anés. Com podeu veure, els serveis al núvol d'Apple encara tenen algunes esquerdes, encara que l'usuari estigui protegit per la verificació en dos passos, que, per cert, encara no està disponible a, per exemple, la República Txeca o Eslovàquia. Després de tot, després d'aquest assumpte, les accions d'Apple van caure un quatre per cent.

Font: Amb cable
.