Apple'ın Airdrop teknolojisi, 2019'daki güvenlik açığının ilk bilgilendirilmesini söyleyen araştırmacılara göre, kullanıcıların telefon numaralarını ve e-posta adreslerini sızdırabilir. , iPados ve MacOS cihazları ve 2011 yılında tanıtıldı. Kablosuz bağlantı kurmak ve Exchange dosyaları oluşturmak için hem Wi-Fi hem de Bluetooth kullanıyor. Bununla birlikte, Airdrop tarafından kullanılan karşılıklı kimlik doğrulama mekanizması, bir kullanıcının telefon numarasını ve e-posta adresini çalmak için yanlış kullanılabilir.
Almanya'nın Darmstadt Teknik Üniversitesi'nden Araştırmacılar, Airdrop kullanarak dosyaları paylaşan Apple kullanıcılarının herhangi birini etkileyebilecek güvenlik açığını buldu. Araştırmacılar, problemin, keşif işlemi sırasında telefon numaralarını ve e-posta adreslerini paylaşan Hash fonksiyonlarının kullanıldığını bulmuşlardır.
Bu oldukça iyi olmasına rağmen, kullanıcılar yalnızca belirli durumlarda etkilenir. Bir şey için, alma ayarlarını herkese belirleyen herkes risk altındadır. Ancak, ayarlarınızın dışında, yalnızca, yalnızca paylaşım sayfanızı AIRDROP'la (cihazınızın bağlanmak için diğer cihazları ararken) açıksa, araştırmacılara göre risk altındasınız.
Apple, Airdrop'a erişen kullanıcının telefon numarasını ve e-posta adresini şifrelemek için Novel SHA-256 Hash işlevlerini kullanır. Hashes, bir acemi tarafından cleartexte dönüştürülemese de, araştırmacılar, Wi-Fi ile etkin bir cihaza sahip olan ve fiziksel yakınlıkta bir saldırganın şifrelemenin şifresini çözmek için bir işlem başlatabileceğini buldu.
Üniversitenin Güvenli Mobil Ağı (Seemoo) Lab (Seemoo) Laboratuvarı (Seemoo) Laboratuvarından (Encrypto) beş uzmandan oluşan Araştırmacılar Grubu, bir kağıda kırılganlığı ayrıntılı olarak açıklar.
Kağıtta verilen ayrıntılara göre, kusurları sömürmenin iki özel yolu vardır. Saldırgan, bir durumda, yakınlıkta olduklarında kullanıcı detaylarına erişebilir ve iPhone, iPad veya Mac'teki paylaşım sayfasını veya Paylaş menüsünü açabilir. Bununla birlikte, ikinci durumda, saldırgan cihazlarında bir paylaşım sayfası veya paylaşım menüsünü açabilir ve ardından yanıtlayan bir alıcıyla karşılıklı bir kimlik doğrulama el sıkılığını gerçekleştirmek için yakındaki bir cihazı arayabilir.
İkinci durum yalnızca kullanıcının cihazlarının keşiflerini Airdrop'ta herkese keşfetmesi durumunda geçerlidir. Bu, bir dosyayı bir Apple cihazının üzerinden paylaşmaya çalışan birinin saldırıya uğrayabileceği ilk vaka kadar geniş değildir.
Kusurları ayrıntılandırılmasının yanı sıra, araştırmacılar, iki kullanıcının arasındaki paylaşımı savunmasız karma değerleri değiştirmeden işlemek için şifreli özel set kesişme protokollerini kullanan "Privatedrop" adlı bir çözüm geliştirdiler.
Araştırmacılar ayrıca, Mayıs 2019'daki Airdrop Flaw hakkında özel olarak bilgilendirdikleri bir açıklamada, ancak şirket sorunu kabul etmedi ve geri döndü.
Airdrop, araştırmacılar tarafından keşfedilen kusur nedeniyle savunmasız olan 1,5 milyardan fazla Apple cihazında önceden yüklenmiş bir hizmet olarak bulunmaktadır. Apple, hikayeyi dosyalamada sorunu çözüp sağlamadığına dair bir yoruma cevap vermedi.
Bu, Airdrop'un bir güvenlik sorunu olduğu tespit edildiğinde, bu fark de ilk değil. Ağustos 2019'daki hizmet, saldırganların telefon durumu, pil bilgisi, Wi-Fi durumu, tampon kullanılabilirliği ve işletim sistemi sürümü hakkındaki bilgilere erişmelerine izin verebilecek bir problemi olması için fark edildi. O zaman, Airdrop ayrıca telefon numarası, Apple kimliği ve e-posta adreslerinin parsiyel SHA256 karı gönderdiği gösterilmiştir. Şirket bu bulguya da cevap vermedi.
Bununla birlikte, sorunlar resmi düzeltilinceye kadar, Apple kullanıcıları, yalnızca özelliği kullanmadıklarında kapatarak bir saldırgan tarafından bir saldırgan tarafından yakalanmalarını önleyebilirler.
Kaynak: Gadgets 360