NOTÍCIA

Falha no app de e-mails do iOS permite roubo de senhas

Na página em que hospeda a prova de conceito da falha, pesquisador diz que alertou a Apple sobre o problema ainda em janeiro.

Falha no app de e-mails do iOS permite roubo de senhas
Imagem: Redação iMasters

Uma aparente vulnerabilidade no app de e-mails do iOSiOS38 conteúdosO X do Xamarin Forms – O guia das funcionalidades nativas – Parte 01: iOSDev (Back & Front) · abr 2019Desenvolvedores: Apple libera terceiro beta do iOS 12.4Dev (Back & Front) · mai 201910 bibliotecas que todo desenvolvedor iOS deve substituir ainda em 2024Dev (Back & Front) · out 2024Ver tudo em Dev (Back & Front) pode deixar as senhas de diversos usuários em risco. Descoberta pelo pesquisador Jan Soucek, a falha permite que potenciais criminosos roubem as combinações de segurança das contas com uma mensagem maliciosa, que, no exemplo montado, é capaz de criar um pop-up falso no sistema.

A janela que aparece no alto da tela de iPhones e iPads é similar à usada pela própria Apple para pedir as credenciais dos usuários. No caso do golpe, ela aparece assim que um e-mail com a tag “meta http-equiv=refresh” é recebido. Como Soucek descobriu, ainda em janeiro deste ano, o código não é ignorado pelo app, e é justamente esse bug que permite o carregamento de conteúdos remotos em HTML na mensagem.

ios-falha

“O JavaScript é desabilitado nessa UIWebView, mas é possível montar um ‘coletor’ funcional de senhas usando HTML e CSS simples”, escreveu o pesquisador no GitHub. O “coletor” a que ele se refere é o pop-up mostrado logo que o e-mail é recebido no aparelho do usuário. A janelinha com o campo para senhas é programada para enviar os dados ao servidor e outra mensagem automaticamente, agradecendo. Dá para ver como o sistema funciona no vídeo abaixo:

Na página em que hospeda a prova de conceito da falha, Soucek também diz que alertou a Apple sobre o problema ainda em janeiro. O aviso, no entanto, foi arquivado, e “a correção não foi entregue em nenhum dos updates do iOS liberados após o 8.1.2”.

Com informações de Info

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil