Изображение: Unsplash
Злоумышленники могут похитить GPS-координаты пользователя, пароли или финансовую информацию.
Приложения для iOS, в том числе вредоносные, могут получить доступ к любым данным, сохраненным в буфере обмена iPhone или iPad. Таким образом злоумышленники могут похитить конфиденциальные данные, такие ??как GPS-координаты пользователя, учетные данные или финансовую информацию.
Чтобы продемонстрировать опасность данной проблемы, немецкий программист Томми Миск (Tommy Mysk) разработал PoC-приложение KlipboardSpy и виджет KlipSpyWidget для iOS. Они демонстрируют, как любая установленная на iOS-устройстве программа способна получить доступ к данным буфера обмена и использовать его для шпионажа или кражи конфиденциальной информации.
«Пользователь может невольно выдать программам свое точное местоположение, просто скопировав фотографию в буфер обмена. Любое приложение, используемое пользователем после копирования такой фотографии в буфер обмена, может считывать информацию о местоположении, сохраненную в свойствах фотографии. Это происходит совершенно незаметно и без согласия пользователя», — пояснил разработчик.
Компания Apple в ответ на исследование Миска заявила, что рассматривает подобное использование буфера обмена не как уязвимость, а как основную функцию большинства приложений и операционных систем.
По словам Миска, Apple должна устанавливать разрешения для данных буфера обмена так же, как приложения запрашивают разрешение на доступ к контактам и местоположению iPhone.
В мае 2020 года состоится юбилейный, десятый по счету форум по практической информационной безопасности Positive Hack Days. Эксперт PT Expert Security Center Алексей Потапов проведет воркшоп по теме мониторинга угроз для MacOS. Чтобы сделать презентацию еще более полезной, мы предлагаем ИТ и ИБ-специалистам поучаствовать в небольшом опросе:
picul
Я не разбираюсь в системах MacOS, но разве суть буффера обмена не заключается в том, чтобы из него могло «украсть» данные любое приложение?
YMA
Есть дефицит новостей о проблемах с информационной безопасностью на устройствах Apple — приходится креативить.
gnomeby
В современном дырявом мире правильнее, чтобы из буфера вставлялось только по нажатию на стандартный контрол «Вставить». Это снизит удобство, но наверное пора смириться.
dss_kalika
Ну, тут есть несколько нюансов.
1. Не любое. К примеру, игры, всякие треш-приложения итп — зачем им лезть в твой буфер?
2. Люди обычно не видят и не помнят, что у них в буфере лежит.
3. Очень часто буфером пользуются… что бы ввести пароль или логин. Или какие то реквизиты, которые совершенно точно не хочется что бы кто то лишний читал.
Функция ограничения доступа к буферу была бы и впрямь не лишняя.
Andrusha
Oplkill
а также ввести ключ на активацию каких-либо предметов в игровом магазине(тот что за донат)
dss_kalika
Большая часть игр на телефонах совсем этого не требует.
Более того, опять же, вот давать возможность перехвата буфера с паролем от чего то мне совершенно не нужна.