Onderzoekers: iPhonebeveiliging is te omzeilen
De grote kracht van de beveiliging van iPhones is dat applicaties eerst door Apple moeten zijn toegestaan, voordat ze kunnen draaien op deze smartphone. Twee beveiligingsonderzoekers, Charles Miller en Vincenzo Iozzo, zeggen echter een beveiligingslek te hebben ontdekt, dat hackers een ingang geeft om malware te laden in het werkgeheugen van deze smartphones. Miller en Iozzo demonsteren hun aanval eind juli op de Black Hat Security Conferentie in Las Vegas.
Applicaties kunnen pas draaien op een iPhone wanneer ze cryptografisch zijn ondertekend door Apple. Dat maakt het niet eenvoudig om malware te installeren op een iPhone. Miller en Iozzo zeggen echter een methode gevonden te hebben om de geheugenbeveiliging van deze smartphone te omzeilen. Daardoor kunnen ze applicaties zo ver krijgen om niet ondertekende code in het werkgeheugen te laden en te laten uitvoeren. Miller: ‘Dat kan ofwel doordat de hacker een kwetsbaarheid ontdekt in een stuk iPhonesoftware en daarvoor een exploit schrijft. Ofwel doordat de gebruiker een programma downloadt en installeert dat ongeautoriseerde code wil uitvoeren, bijvoorbeeld vanuit de AppStore.'
De aanval die Miller en Iozzo eind juli in Las Vegas willen demonstreren geldt voor versie 2.0 van het iPhone besturingssysteem. Het is onduidelijk of hun methode ook werkt voor versie 3.0, die vandaag beschikbaar komt.
Martin van Spanje, uitgever van onder andere iPhoneWereld.nl en ontwikkelaar van iPhone-applicaties: ‘Miller is een bekende hacker die regelmatig producten van Apple zoals Mac OS X en Safari heeft gehackt. Hij baseert zijn hacks vaak op bekende fouten in open-source code die doorgaans pas later door Apple worden opgelost. Al zijn hacks behelsen tot nu toe een manier waarbij de gebruiker van het te kraken systeem een bepaalde website moet bezoeken of een bepaald bestand moet openen. Hij is er nog niet in geslaagd om "op afstand" een hack te plegen zonder dat de gebruiker er iets voor hoeft te doen. Ik verwacht dan ook dat zijn iPhone-hack van volgende maand gebruik maakt van de browser Safari of het e-mail programma van de iPhone, waarbij de gebruiker "gelokt" moet worden om naar een bepaalde website te gaan of een attachment te openen. Dergelijke veiligheidslekken worden regelmatig ontdekt en door Apple enige tijd later gepatched. Ze hebben nog nooit geleid tot levensechte malware en bleven altijd een "proof-of-concept".'
Vincent Iozzo is een student aan de Politecnico di Milano en doet onderzoek naar malware en intrusion detectionsystemen. Charlie Miller werkt als beveiligingsexpert bij Independent Security Evaluators. Hij is gespecialiseerd in de beveiliging van het iPhone- en Androidplatform. Hij verwierft bekendheid doordat hij in 2008 tijdens hackwedstrijd Pwn2own binnen twee minuten een MacBook Air hackte.
10-02 Infor helpt Ferrari met bouwen F1-auto's
10-02 Tester Four Oaks in Israëlische handen
10-02 IS Online en Tres zijn klaar voor Elfstedentocht
10-02 SecureLink migreert Microsoft-diensten Atradius
10-02 Nieuwe software brengt Vitens in problemen
10-02 Ex-Misys-topman moet CSC uit penarie helpen
10-02 Veenman en 20/20 vision adviseren samen klant
10-02 Cisco maakt 2,2 miljard dollar kwartaalwinst
10-02 Misys en Temenos willen fuseren
10-02 Raet stelt Schrijnemaekers als nieuwe CFO aan
10-02 SecureLink migreert Microsoft-diensten Atradius
09-02 Vodafone: Wij spelen klantinformatie niet door
09-02 Lang leve de hackers!
09-02 'Ook met cookiewet is gebruiker niet anoniem'
09-02 'KPN koppelt ID aan internetverkeer'
08-02 'Nieuwe cookiewet is eenvoudig te omzeilen'
07-02 Eigen werknemer kan ook een vijand zijn
03-02 'Overheid vreest voor veiligheid in de cloud'
01-02 F5 beschermt openbare websites
31-01 Publieksvoorlichting is belangrijke taak voor NCSC
|
|
27-11-09 'Weinig zakelijke applicaties op iPhones'
27-11-09 Zakelijke iPhone vereist security en beheer
15-04-09 Smartphone heeft antivirus nodig
14-04-09 'Meer malware voor smartphones’
10-04-09 Smartphone is rendabel doel voor hackers
Best Practices om laptop-data te beschermen
In een tijd waarin steeds meer werknemers mobiel hun werk doen en de hoeveelheid data exponentieel toeneemt, is......




