Masque Attack permet à de fausses applications de s’installer sur iOS

Et pas besoin de câble USB cette fois

Masque Attack permet à de fausses applications de s'installer sur iOS

Le 14 novembre 2014 à 10h37

Commentaires (23)

votre avatar







eres a écrit :



Entre ces p$%`ù de pubs sur les sites qui enclenchent les fiches produits sur l’application AppStore (comportement autorisé par Apple sur iOS) et ce type de hack, je pense qu’il va y avoir plusieurs personnes qui vont se faire avoir.

 





Désactive l’AppStore dans les restrictions et tu ne seras plus emmerdé par ces détournements.



Réactive l’AppStore pour les mises-à-jour.



Je sais c’est ennuyeux mais au moins quand on lit les nouvelles le matin devant son petit déj plus de soucis.


votre avatar

Sauf que sous Android une appli qui ne provient pas du market tu as un popup disant “attention vous n’êtes pas en sécurité” et il affiche dans tous les cas les autorisations auxquelles l’app aura acces. Là si je comprend bien l’application s’installe “comme si elle était validé par Apple” <img data-src=" />&nbsp;



Après, on en revient aux régles de prudence de base sur internet …&nbsp;



Pour BB, tu peux installer un package hors market d’ailleurs … c’est comme sur Android : warning avant install ?&nbsp;

votre avatar







Nyquist a écrit :



« Et pas besoin de câble USB cette fois »

Apple innove de plus en plus fort <img data-src=" />





Je ne me moque pas d’habitude mais là&nbsp;<img data-src=" />



Sérieusement sinon : il n’y a pas d’antivirus sur iOS ??


votre avatar

Pas besoin, c’est sécurisé <img data-src=" /> (bon allez, j’arrête)



Et en fait si :http://www.avira.com/en/free-antivirus-ios

votre avatar

pas besoin, il n’y a pas de virus sur iOS <img data-src=" />



grillé à 20s… ça m’apprendra à répondre au téléphone

votre avatar

Au fait c’est quoi ce téléphone qui illustre la news, on dirait une vieille télécommande high tech de domotique plutôt qu’un iPhone <img data-src=" />

votre avatar







Nyquist a écrit :



Pas besoin, c’est sécurisé <img data-src=" /> (bon allez, j’arrête)



Et en fait si :http://www.avira.com/en/free-antivirus-ios





C’est ce que j’ai sous Android. .. et ça me trouve des trucs parfois…


votre avatar

cette histoire ressemble quand même à une faille de type 0-day:



Apple a quand même été prévenue depuis le 26 juillet, et on ne découvre cette histoire que maintenant.

Surtout pour entendre que il n’y a rien de grave et que personne n’a été touché (à leur connaissance).



&nbsp;Et je crois que ce dernier truc est le pire :

Evidemment qu’un aspirateur de données/mdp et autre ne va pas se signaler sur l’appareil en indiquant être en train de couiner l’utilisateur…



Et d’antant plus que l’installation semble se faire de manière transparente: quelqu’un qui se fait avoir a très peu de chances de s’en apercevoir…

votre avatar

D’ailleurs, qu’est ce qui empêche la page internet d’imiter une page d’appstore?



Certes, on sera alors dans Safari, ce qui doit normalement être visible (je suis sous android, je ne peux pas vérifier ça).

Mais connaissant les gens de manière générale, beaucoup risquent de ne pas s’en apercevoir.



du coup leur remarque consistant à faire attention aux sources de leur application n’est même pas bonne:



la seule vraie parade est de démarrer manuellement l’appstore et d’y faire la recherche de soit même. donc de ne jamais rien installer de fourni par un même, et même si cela semble rediriger vers l’appstore.



(Et je n’imagine pas grand monde prendre ce genre de précautions, moi le premier)

votre avatar

C’est surement la prochaine étapes mon cher Gemini_power…



et là on sera dans la merde.

votre avatar

J’avoue avoir déjà installé des apps venant de FB, mais de toute façon, c’est sur l’appstore après.. donc c’est ou ce sera controlé

votre avatar



Nous ne sommes au courant d’aucun utilisateur affecté par cette attaque.





J’adore. <img data-src=" />

Comme si ça changeait quelque chose au problème…



C’est tout à fait le même genre d’évitement de question que j’entends dans des interviews de personnes politiques (“je suis pas au courant”).

votre avatar

Entre ces p$%`ù de pubs sur les sites qui enclenchent les fiches produits sur l’application AppStore (comportement autorisé par Apple sur iOS) et ce type de hack, je pense qu’il va y avoir plusieurs personnes qui vont se faire avoir.

&nbsp;

votre avatar







Winderly a écrit :



J’adore. <img data-src=" />

Comme si ça changeait quelque chose au problème…



C’est tout à fait le même genre d’évitement de question que j’entends dans des interviews de personnes politiques (“je suis pas au courant”).





Ca fait genre “seulement 9 de nos clients ont constaté la déformation de leur iphone”


votre avatar

+1

votre avatar

En même temps, que veux tu qu’ils fassent à la place:



   - Une affirmation catégorique pour dire qu'aucun client n'est touché &nbsp;( ce qui n'est pas facile à &nbsp;vérifier)     

- Ou donner un chiffre approximatif basé sur rien ? !:D
votre avatar







Winderly a écrit :



J’adore. <img data-src=" />

Comme si ça changeait quelque chose au problème…



C’est tout à fait le même genre d’évitement de question que j’entends dans des interviews de personnes politiques (“je suis pas au courant”).





Le réel problème, c’est que les dev d’entreprise qui peuvent utiliser cette technique pour tester leur appli en live (pas de virtuel sur osx donc) risque de ne plus pouvoir le faire simplement car certaine personne l’utilise pour véroler à distance.&nbsp;



Une solution consisterait à pouvoir installer des certificats uniquement depuis osx avec un logiciel spécifique vérifiant l’authenticité. Mais là encore ca râlera parce que c’est moins flexible.&nbsp;



Tous le monde se plaint de la prison dorée, mais des qu’apple enlève 1 ou 2 barreaux voilà ou ca mène.



Rien qu’adblock pour ios demande l’install de certificat…. donc oui c’est bien de pouvoir les installer, mais attention à ceux qu’on accepte. Sans ca retour arrière: aller en prison, ne passez pas par la case départ, ne touchez pas 20 000 frs :)


votre avatar

Ben à ce moment là, autant rien dire, le résultat sera le même.



Parce qu’avec ce genre de déclaration, tu peux être certain que des utilisateurs seront certains de pas être infectés, alors qu’ils le sont.

votre avatar







eres a écrit :



Entre ces p$%`ù de pubs sur les sites qui enclenchent les fiches produits sur l’application AppStore (comportement autorisé par Apple sur iOS) et ce type de hack, je pense qu’il va y avoir plusieurs personnes qui vont se faire avoir.

&nbsp;





Un peu d’explication sur ça serai assez bienvenu (surtout pour un non utilisateur d’iOS comme moi).



Au passage, le même type de problème peut parfaitement arriver sur Androïd, Windows Phone ou BBM. Donc soyez vigilants et passez par le magasin d’application respectif de votre OS mobile (sauf à vouloir prendre des risques).&nbsp;


votre avatar

Y’a souvent sur certains sites/ou applis pas très regardants quand à leur régie de pubs, des liens ou des chargements auto vers un appli du store, ce qui fait que si t’as le malheur de toucher le lien, tu te retrouves dans le store sans rien avoir demandé (et pas de confirmation de bascule entre les deux).

En plus avant iOS 8, un tel lien dans une appli ouvrait dans un premier temps safari (normal, adresse web) qui parcourait les différentes redirections jusqu’à ouvrir le store ensuite.

votre avatar







Gilbert_Gosseyn a écrit :



Au passage, le même type de problème peut parfaitement arriver sur Androïd, Windows Phone ou BBM.&nbsp;



Tout à fait mais il n’y a qu’Apple pour affirmer sans rire que ses systèmes sont sûrs à 100%. Il est là le problème. <img data-src=" />


votre avatar

« Et pas besoin de câble USB cette fois »

Apple innove de plus en plus fort <img data-src=" />

votre avatar







Gilbert_Gosseyn a écrit :



Un peu d’explication sur ça serai assez bienvenu (surtout pour un non utilisateur d’iOS comme moi).



Au passage, le même type de problème peut parfaitement arriver sur Androïd, Windows Phone ou BBM. Donc soyez vigilants et passez par le magasin d’application respectif de votre OS mobile (sauf à vouloir prendre des risques).







À part Android (cette passoire), les autres on n’en sait rien. De toute façon, le problème, c’est la comm d’Apple qui consiste à fermer les yeux et faire comme si de rien n’était. Ici, le problème pourrait se régler assez facilement, faire comme IE fait depuis toujours, changer ce qui est possible de faire ou pas selon l’emplacement du site visité (internet, LAN…). Installer une app depuis le navigateur pourrait être limité au LAN par exemple, ça rajoute un contrainte mais faudrait ensuite faire un truc un peu plus blindé pour l’install depuis internet.


Masque Attack permet à de fausses applications de s’installer sur iOS

  • Il suffit d'accepter une invitation à installer une application 

  • Pour Apple, il n'y a pas de quoi paniquer 

  • N'installer rien qui ne provienne de l'App Store 

Fermer