security / Nieuws
Onderzoekers: iPhonebeveiliging is te omzeilen
De grote kracht van de beveiliging van iPhones is dat applicaties eerst door Apple moeten zijn toegestaan, voordat ze kunnen draaien op deze smartphone. Twee beveiligingsonderzoekers, Charles Miller en Vincenzo Iozzo, zeggen echter een beveiligingslek te hebben ontdekt, dat hackers een ingang geeft om malware te laden in het werkgeheugen van deze smartphones. Miller en Iozzo demonsteren hun aanval eind juli op de Black Hat Security Conferentie in Las Vegas.
Applicaties kunnen pas draaien op een iPhone wanneer ze cryptografisch zijn ondertekend door Apple. Dat maakt het niet eenvoudig om malware te installeren op een iPhone. Miller en Iozzo zeggen echter een methode gevonden te hebben om de geheugenbeveiliging van deze smartphone te omzeilen. Daardoor kunnen ze applicaties zo ver krijgen om niet ondertekende code in het werkgeheugen te laden en te laten uitvoeren. Miller: ‘Dat kan ofwel doordat de hacker een kwetsbaarheid ontdekt in een stuk iPhonesoftware en daarvoor een exploit schrijft. Ofwel doordat de gebruiker een programma downloadt en installeert dat ongeautoriseerde code wil uitvoeren, bijvoorbeeld vanuit de AppStore.'
De aanval die Miller en Iozzo eind juli in Las Vegas willen demonstreren geldt voor versie 2.0 van het iPhone besturingssysteem. Het is onduidelijk of hun methode ook werkt voor versie 3.0, die vandaag beschikbaar komt.
Martin van Spanje, uitgever van onder andere iPhoneWereld.nl en ontwikkelaar van iPhone-applicaties: ‘Miller is een bekende hacker die regelmatig producten van Apple zoals Mac OS X en Safari heeft gehackt. Hij baseert zijn hacks vaak op bekende fouten in open-source code die doorgaans pas later door Apple worden opgelost. Al zijn hacks behelsen tot nu toe een manier waarbij de gebruiker van het te kraken systeem een bepaalde website moet bezoeken of een bepaald bestand moet openen. Hij is er nog niet in geslaagd om "op afstand" een hack te plegen zonder dat de gebruiker er iets voor hoeft te doen. Ik verwacht dan ook dat zijn iPhone-hack van volgende maand gebruik maakt van de browser Safari of het e-mail programma van de iPhone, waarbij de gebruiker "gelokt" moet worden om naar een bepaalde website te gaan of een attachment te openen. Dergelijke veiligheidslekken worden regelmatig ontdekt en door Apple enige tijd later gepatched. Ze hebben nog nooit geleid tot levensechte malware en bleven altijd een "proof-of-concept".'
Vincent Iozzo is een student aan de Politecnico di Milano en doet onderzoek naar malware en intrusion detectionsystemen. Charlie Miller werkt als beveiligingsexpert bij Independent Security Evaluators. Hij is gespecialiseerd in de beveiliging van het iPhone- en Androidplatform. Hij verwierft bekendheid doordat hij in 2008 tijdens hackwedstrijd Pwn2own binnen twee minuten een MacBook Air hackte.
- 17:36 Eurlings zet tender Kilometerheffing stop
- 15:59 Ook studentinformatiesysteem UvA is vertraagd
- 14:47 Siemens schrapt 4200 banen bij ICT-divisie
- 16:02 SIDN besteedt databasebeheer uit aan Trivento
- 13:25 Zeven factoren die succes ICT-project bepalen
- 13:38 Nieuwe dataopslag voor dierengeneticabedrijf
- 13:47 XBRL verplicht bij grote overheidsaanbesteding
- 11:34 Vraag naar ICT'er op peil door overheid en MKB
- 11:26 Ctac: Vertrekpremie 960.000 euro is niet te hoog
- 10:07 Recessie heeft geen invloed op loyaliteit ICT'er
Tijd om de Firewall te repareren
In de laatste decenia, het toegenomen volume aan internet content, bedreigingen en applicaties op het bedrijfsnetwerk......
Computable Events - Security
Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:
Webcast Security | 10-04-08Dell levert server met Symantec software
16-03 11:43 Dell introduceert de PowerVault DL2100 Powered by Symantec Backup Exec 2010. Dit is een schijfgebaseerde back-up- en hersteloplossing voor het mkb met deduplicatietechnologie die...
Security productenTransparante systeemtoegang voor 17.000 UWV-medewerkers
16-07 11:15 Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...
Security praktijkOp veilige manier kunnen anywhere-ken
15-02 17:44 Steeds meer bedrijven kijken naar het nieuwe werken. De opkomst ervan wordt dan ook veel vanuit leveranciers, maar ook vanuit overheden, gestimuleerd. Termen als 'efficiënter...
Security achtergrondSaaS verhoogt noodzaak host-based intrusion protection-systeem
11-03 11:09 Network-based intrusion prevention/detection-systemen op de perimeter van het netwerk zijn inmiddels voor vele organisaties gemeengoed geworden. Maar waar blijft de acceptatie van...
Security opinie


