1 puan yazan GN⁺ 2024-03-28 | 1 yorum | WhatsApp'ta paylaş
  • Apple’ın parola sıfırlama bildirimlerinin toplu şekilde tekrar tekrar gösterilmesi nedeniyle bazı kullanıcılar, cihazlarını normal kullanmayı zorlaştıracak düzeyde bir oltalama saldırısı yaşadı
  • Saldırgan, bildirim bombardımanının ardından Apple Support arayan numarasını taklit ederek arıyor ve bunu hesap koruma prosedürü gibi gösterip tek kullanımlık kod istiyor
  • Parth Patel vakasında PeopleDataLabs’te bulunan hatalı bir takma ad bile kötüye kullanıldı; Apple ID sıfırlama kodu verilirse hesap kilitlenmesine ve cihazların uzaktan silinmesine yol açabilir
  • Chris ve Ken vakaları, hesapta kayıtlı telefon numarasının saldırı akışındaki temel ipucu olabileceğini ve Apple Recovery Key’in tek başına sıfırlama bildirimlerinin gönderilmesini engellemediğini gösteriyor
  • Az bilinen bir VOIP numarası veya e-posta takma adı kullanmak hafifletme yöntemi olarak gündeme geliyor; ancak gerçek mobil numara kaldırılırsa iMessage ve Facetime devre dışı kalabilir

Apple parola sıfırlama bildirimlerini kötüye kullanan MFA yorgunluğu saldırısı

  • Son dönemde birçok Apple müşterisi MFA Bombing veya MFA fatigue saldırısı yaşadı
  • Saldırı, Apple’ın parola sıfırlama işlevinde hata gibi görünen bir davranıştan yararlanıyor
    • Hedefin Apple cihazlarında onlarca sistem düzeyi bildirim görüntüleniyor
    • Kullanıcının her bildirimde Allow veya Don’t Allow düğmesine basması gerekiyor
    • Bildirimler birikmeye devam ederse cihazı kullanmanın kendisinin engellendiği durumlar ortaya çıkıyor
  • Saldırgan, kullanıcının tekrarlanan isteklere yorulup yanlışlıkla Allowa basmasını veya telefonu yeniden kullanabilmek için onay verme ihtimalini hedefliyor
  • Tüm bildirimler reddedildikten sonra Apple Support gibi görünecek şekilde arayan numarası taklit edilmiş bir telefon araması geliyor
    • Telefon numarası Apple’ın gerçek müşteri destek numarası olan 1-800-275-2273 olarak görünebilir
    • Dolandırıcı, hesabın saldırı altında olduğunu söyleyerek tek kullanımlık kodu doğrulaması gerektiğini belirtiyor

Parth Patel vakası: bildirim bombardımanının ardından gelen sahte destek araması

  • Parth Patel, 23 Mart’ta Twitter/X’te kendisini hedef alan oltalama kampanyasını kayda geçirdi
  • Apple Watch’una, dizüstü bilgisayarına ve telefonuna aynı anda bildirimler yağdı ve 100’den fazla parola sıfırlama bildirimini reddetmek zorunda kaldı
  • Tüm bildirimleri reddettikten sonra iPhone’una Apple Support’tan gelmiş gibi görünen bir arama geldi
  • Dolandırıcı, Patel ondan kendi bilgilerini doğrulamasını isteyince doğru kişisel bilgiler verdi, ancak gerçek adını bilemedi
    • Dolandırıcının söylediği ad, Patel’in yalnızca PeopleDataLabs arka plan raporunda gördüğü hatalı bir takma addı
    • Patel, çeşitli kişi arama sitelerinden bilgilerini silmeye çalıştığını, ancak PeopleDataLabs’te bu takma adın tüketici profilinde görünmeye devam ettiğini söyledi
  • Sesli oltalamanın amacı, Apple ID sıfırlama kodunun kullanıcının cihazına gönderilmesini sağladıktan sonra bu tek kullanımlık kodu ele geçirmekti
    • Kullanıcı kodu söylerse saldırgan hesap parolasını sıfırlayıp kullanıcıyı hesabın dışında bırakabilir
    • Ardından kullanıcının Apple cihazlarını uzaktan silebilir

Telefon numarası saldırı için ipucu olabilir

  • Kripto para hedge fonu sahibi Chris de şubat sonunda benzer bir oltalama girişimi yaşadı
  • İlk bildirimi Don’t Allow ile reddeder reddetmez yaklaşık 30 bildirim art arda geldi ve sıfırlama bildirimleri birkaç gün boyunca sürdü
  • Apple Support’tan gelmiş gibi görünen bir arama da aldı, ancak Chris kendisinin geri arayacağını söyleyerek kapattı
    • Gerçek Apple’ı aradığında Apple, az önce bir destek görüşmesi yapılıp yapılmadığını doğrulayamadı
    • Apple, müşteriler iletişim talep etmediği sürece önce kendilerinin aramadığını söyledi
  • Chris parolasını değiştirdi, Apple Store’dan yeni bir iPhone satın aldı ve yeni bir e-posta adresiyle yeni bir iCloud hesabı oluşturdu
  • Ancak Apple Genius Bar’da otururken yeni iPhone’una ve yeni iCloud hesabına da sistem bildirimleri gelmeye devam etti
    • Chris, yeni hesapta değişmeyen tek unsurun hesapta kayıtlı telefon numarası olduğunu düşündü
    • Saldırganın Apple sistem bildirimlerini hızla oluşturabilmesi için hedef Apple hesabının telefon numarasını bilmesi gerekebileceğinden şüphelendi

Recovery Key’in de durduramadığı Ken’in bildirimleri

  • Güvenlik sektöründe deneyimi olan Ken, bu yılın başından beri Apple cihazlarında istenmeyen sistem bildirimleri aldı; ancak diğer vakalardan farklı olarak sahte Apple destek araması almadı
  • Bir keresinde gece 00.30’da Apple Watch bildirimiyle uyandı; Watch’ta önce Allow görünüyordu ve Don’t Allowa basmak için tekerleği kaydırması gerekiyordu
  • Yalnızca Allowa basmak, saldırganın Ken’in parolasını değiştirebileceği anlamına gelmiyor
    • Allowa basıldığında Ken’in cihazında parola değişikliği için gereken 6 haneli PIN gösteriliyor
    • Tekrarlanan sıfırlama bildirimleri, daha sonra Apple’ı taklit eden bir aramayı daha inandırıcı kılmak için kullanılıyor gibi görünüyor
  • Ken gerçek Apple desteğiyle iletişime geçti ve üst düzey bir Apple mühendisi tarafından Apple Recovery Key açılırsa bildirimlerin duracağı söylendi
  • Apple Recovery Key, Apple ID hesap güvenliğini artıran isteğe bağlı bir özelliktir ve rastgele 28 karakterlik bir koddur
    • Etkinleştirildiğinde Apple’ın standart hesap kurtarma sürecinin devre dışı bırakılması beklenir
    • Kurtarma anahtarını ve tüm Apple cihazlarını kaybederseniz hesabınızdan kalıcı olarak kilitlenebilirsiniz
  • Ken kurtarma anahtarını açtı, ancak birkaç günde bir tüm cihazlarında istenmeyen sistem bildirimleri görünmeye devam etti
  • Test sonucunda, kurtarma anahtarı açık olsa bile iforgot.apple.com üzerinden Apple cihazlarına parola sıfırlama bildirimi gönderme akışının engellenmediği görüldü
    • Sayfa e-posta adresi ve CAPTCHA istiyor
    • Ardından hesaba bağlı telefon numarasının son iki hanesini gösteriyor
    • Kalan rakamlar girilip gönderildiğinde, Recovery Key’in etkin olup olmamasından bağımsız olarak sistem bildirimi gönderiliyor

Hız sınırlaması sorusu ve geçmiş MFA Bombing vakaları

  • Kullanıcı ilk isteğe bile yanıt vermemişken, bir kimlik doğrulama sisteminin birkaç dakika içinde onlarca parola değiştirme isteği gönderebilmesine izin veren tasarım soru işareti olarak kalıyor
  • Apple yorum talebine henüz yanıt vermedi
  • 2022’de suç amaçlı hack grubu LAPSUS$, MFA Bombing kullanarak Cisco, Microsoft ve Uber sızmalarında etkili oldu
  • Microsoft, karşı önlem olarak MFA number matching uygulamaya başladı
    • Oturum açma girişimindeki kullanıcıya bir sayı dizisi gösteriliyor
    • Hesap sahibinin oturum açma doğrulamasını tamamlamak için mobil cihazındaki Microsoft Authenticator uygulamasına bu sayıları girmesi gerekiyor
  • Güvenlik araştırmacısı Kishan Bagaria, sorunun Apple tarafında olduğunu düşünüyor
    • 2019’da Apple’a AirDoS hatasını bildirdi
    • Bu hata, AirDrop dosya paylaşımı istemlerinin yakındaki iOS cihazlarında sınırsız şekilde gösterilmesini sağlayabiliyordu
    • Apple bu hatayı Aralık 2019’da düzeltti ve ilgili güvenlik duyurusunda Bagaria’ya teşekkür etti
    • Bagaria’ya göre Apple’ın düzeltmesi, AirDrop isteklerine daha sıkı hız sınırlaması eklemekti
  • Birileri Apple’ın parola sıfırlama isteği hız sınırlamasını aşmanın bir yolunu bulmuş olabilir ve bu, Apple’a resmen bildirilmesi gereken bir hız sınırlaması hatası olabilir

Kullanıcıların deneyebileceği hafifletme yöntemleri

  • Apple hesabı için telefon numarası gerekiyor gibi görünse de, hesap ayarlandıktan sonra bunun mutlaka mobil numara olması gerekmiyor
  • Test sonucunda Apple’ın Google Voice gibi VOIP numaralarını kabul ettiği görüldü
    • Hesap telefon numarasını yaygın olarak bilinmeyen bir VOIP numarasıyla değiştirmek bir hafifletme yöntemi olabilir
  • Ancak gerçek mobil numara dahil edilmezse ilgili cihazda iMessage ve Facetime devre dışı kalır
    • Apple cihazlarının genel saldırı yüzeyini azaltmak isteyen kullanıcılar için bu bir avantaj da olabilir
    • iMessage ve Facetime’ın sıfır tıklama sıfır gün açıkları casus yazılım sağlayıcıları tarafından tekrar tekrar kullanıldı
  • Apple’ın parola sıfırlama sistemi e-posta takma adlarını kabul ediyor ve dikkate alıyor gibi görünüyor
    • Kullanıcı adının arkasına + ve siteye özel bir ifade ekleyerek aynı hesaba bağlı benzersiz e-posta adresleri oluşturulabilir
    • Örneğin krebsonsecurity+example@gmail.com gibi bir biçim mümkün
    • Apple için kullanılacak takma adda +apple gibi çok göze çarpan bir ifade yerine daha az obvious bir takma ad daha iyi olabilir

1 yorum

 
GN⁺ 2024-03-28
Hacker News yorumları
  • Makalede ve üst yorumlarda eksik kalan önemli bir nokta var: Yanlışlıkla Allow’a bassanız bile saldırgan kendi tarayıcısından parolayı değiştiremez.
    Cihazda Allow’a bastığınızda o cihazda 6 haneli bir PIN gösterilir; bu PIN ile kendi cihazınızda parolayı değiştirebilirsiniz. Saldırının son aşamasında saldırgan, sahte bir Apple telefon numarasıyla arayıp bu 6 haneli PIN’i okumanızı ister. Gelen aramada bu PIN’i saldırgana söylerseniz, saldırgan kendi tarayıcısından parolayı sıfırlayabilir.
    Krebs’in güvenlik blogunda bu küçük ayrıntıyı atlaması ve sanki uyurken hesabınıza erişimi tamamen devredebiliyormuşsunuz gibi doğrulamış görünmesi şaşırtıcı.

    • Makalenin ilk paragrafında zaten şöyle açıklanıyor:

      Assuming the user manages not to fat-finger the wrong button on the umpteenth password reset request, the scammers will then call the victim while spoofing Apple support in the caller ID, saying the user’s account is under attack and that Apple support needs to “verify” a one-time code.

    • Makalenin içinde var:

      Ken didn’t know it when all this was happening (and it’s not at all obvious from the Apple prompts), but clicking “Allow” would not have allowed the attackers to change Ken’s password. Rather, clicking “Allow” displays a six digit PIN that must be entered on Ken’s device — allowing Ken to change his password. It appears that these rapid password reset prompts are being used to make a subsequent inbound phone call spoofing Apple more believable.

    • Doğru ve bilinmesi gereken bir nokta; yine de gayet mantıklı insanlar bile buna kanabilir gibi görünüyor. Bu sadece 80’li yaşlardaki yaşlıların sorunu değil.
      Kanmasanız bile, Apple’ın bu tür isteklere yalnızca istek frekansı sınırlaması koyarak ortadan kaldırabileceği ciddi bir rahatsızlık var. Kısa sürede yüzlercesinin gönderilebilmesine neden izin verildiğini anlamıyorum.
  • “Yeni” demek biraz tartışmalı.
    2021’de, en geç 2022’de, eşimle ben birkaç gün arayla aynı şeyi yaşadık. Başta günde birkaç kez geliyordu; sonra saatte bir gelecek şekilde arttı. Sanırım ikimiz de Apple’dan gelmiş gibi görünen SMS’leri birkaç kez aldık.
    Artış olur olmaz her iki hesap için de kurtarma anahtarı ayarladık; zaten Apple’ın ya da Apple’a baskı yapıp onu ele geçiren birinin hesaplarımıza erişememesi gerektiği için planladığımız bir adımdı. Bu saldırıyı hemen durdurdu.
    Benzer nedenlerle Gelişmiş Veri Koruma çıkar çıkmaz açtık ve web erişimini de kapattık. Verileri yalnızca güvenilir cihazlar görebiliyor; yeni cihaz kaydı da yalnızca güvenilir cihazlardan yapılabiliyor.

    • Recovery Key’in ne olduğunu bilmiyordum; bu belgeymiş: https://support.apple.com/en-us/109345
      Bu da oldukça ürkütücü. Anahtarı kaybederseniz hesabı kurtarmanıza kimse yardım edemiyor.
    • Kurtarma anahtarı kullanınca sorunun durması ilginç, ama şu anda o işlevi görmüyor gibi.
      Makaleye göre: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
      KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
    • Yöntemin kendisi yeni değil, ama bunu çok sayıda kişiye uygulayan güncel bir kampanya gibi görünüyor. Birilerinin yakın tarihli bir sızıntı dökümünden ele geçirilmiş parola listesini alıp listedeki Apple hesaplarını tarıyor olması muhtemel.
    • Birkaç YubiKey, en az üç tane, alıp Apple ID kimlik doğrulamasında aptalca push çok faktörlü kimlik doğrulaması yerine kullanmak iyi olur.
      https://support.apple.com/en-gb/HT213154
    • Böyle bir şeyde doğal olarak frekans sınırlaması olması gerekir gibi geliyor; şaşırtıcı. İki denemeden sonra 15 dakikada bir, sonra bir saat, 4 saat, bir gün şeklinde artırılmalı. Hatalı giriş denemesi gibi ele alınabilir.
  • Allow’a bastıktan sonra başka bir cihazdan parola sıfırlamak mümkünse, o mesajın tasarımı berbat. Metinde açıkça Use this iPhone to reset yazıyor; dolayısıyla Allow’a basan kişi, aynı cihazda yeni parolayı belirleyeceği bir akış olduğunu düşünür.
    Ama Apple Watch’ta da çıkıyorsa, bu sessiz modu yok sayan basit bir telefon bildirimi yansıtması değil demektir; saatte Allow’a basıp o klavyeyle parola girmenizin amaçlandığını hayal etmek zor.

    • Allow’a basmanın tek başına bir riski olmadığını düşünüyorum. Sonrasında hâlâ iki aşamalı kimlik doğrulama var ve yeni parolayı da seçmeniz gerekiyor. Riskin tamamı telefon görüşmesinden geliyor; orada iki aşamalı kimlik doğrulama kodunu almaya çalışıyorlar gibi görünüyor.
    • 90 yaşındaki annem iMac parolasını unuttuğunda bu özellik gerçekten imdadımıza yetişti. İkinci bir yönetici hesabı oluşturduğumu ben de unutmuştum.
      iMac’te kilitli kaldıktan sonra bile iPad’e girebildiği için sıfırlayabildi. Annem iPad PIN’ini de unutmuştu ama neyse ki not ettiği yeri bulduk.
  • Bir noktadan sonra, Apple cihazlarının böyle istemler gösterebilmesinin kendisi sorun değil mi diye düşünüyorum. Geçen yıl gündem olan Bluetooth tabanlı yeni cihaz kurulum istemleri gibi şeyler de aynı şekilde.
    Elbette parola sıfırlama mümkün olmalı, ama makaleye göre kısa sürede 30 parola sıfırlama isteği göndermek mümkün gibi görünüyor.
    Bunun kötü niyetli olmayan bir durumda gerçekleşmesi için nasıl bir gerekçe olabilir ki?

    • Yok. Sadece böyle bir doğrulama mantığı eklenmemiş. Bu da mutlaka Apple’ı sert biçimde suçlamak gerektiği anlamına gelmiyor.
      Geriye dönüp bakınca bariz görünüyor, ama sprint’ler, OKR/KPI’lar ve terfi dosyaları arasında bu tür daha az gösterişli özellikler kolayca aradan kaçabiliyor.
  • Böyle telefon aramalarının bir başka amacının, ikna edici biçimde ses klonlama yapmaya yetecek kadar örnek toplama aşamasına gelmesinin ne kadar süreceğini merak ediyorum.

    • Birine zaten “yes” dedirtip, o kaydı bir sözleşmeyi kabul ettiğine dair “kanıt” olarak kullanmaya çalışan bir varyant var.
    • 100 kez “hello?” demekle ses klonlanabileceğini sanmıyorum. Ama ses klonlama için illa MFA bombing de gerekmiyor.
      Makul bir bahaneyle arayıp uzun süre konuşturmak yeterli. Örneğin “Uber/Doordash sürücüsüyüm”, “hastaneden/okuldan/kreşten arıyoruz” gibi.
    • Bu da kullanıcıları telefonla ya da telefon numarasıyla doğrulamamak için bir başka neden. Sözde sesle tanımlama veya voice ID de gelişmiş ses klonlamayla kolayca aşılabilir.
  • Kafam karıştı. Allow’a basınca sonra tam olarak ne oluyor? Apple, iForgot web sitesindeki kişiye parola sıfırlama formunu mu gösteriyor, yoksa bu yalnızca cihazda mı görünüyor, bilmiyorum.

    • Cihazda bir doğrulama kodu gösteriliyor gibi. Sonra dolandırıcı arayıp o kodu öğrenmeye çalışıyor.
  • iPhone’da aramanın Apple Support’tan gelmiş gibi göründüğü ve numaranın da Apple’ın gerçek müşteri destek numarası olan 1-800-275-2273 olduğu bir bölüm var.
    Ben de bunu yalnızca bir kez yaşadım; online Apple Store’dan yeni bir MacBook sipariş ettikten iki gün sonraydı. Teslimatı beklediğim için neredeyse açacaktım, ama bunun yerine bizzat Apple Support’u arayıp az önce beni arayıp aramadıklarını sordum; aramadıklarını söylediler.

    • Yeni model çıkar çıkmaz mı sipariş ettiğini, yoksa siparişten hemen sonra aramalarının sadece şans eseri mi denk geldiğini merak ediyorum.
  • Instagram’da da aynı sorun var. Bu kadar büyük şirketlerin hesap kurtarma akışlarına hız sınırlaması koymaması akıl alır gibi değil.

    • Hız sınırlaması eklemenin sorunu, özellikle kullanıcı başına küresel bir sınır koyarsanız, bu kez insanların hesaplarını kurtarmasını engelleyen yeni bir hizmet reddi sorunu yaratması.
  • Birkaç gündür benim LinkedIn hesabıma da böyle şeyler geliyor. Birkaç saatte bir sihirli giriş bağlantısı içeren bir e-posta geliyor; dünyanın farklı bölgelerinden gönderilmiş gibi görünüyor ve meşru duruyor.

    • Ben de dün yaşadım ve başta panikledim, ama LinkedIn hesabına bağlı e-postayı bilmenin tek kullanımlık parola istemek için yeterli olduğunu öğrendim. Yani parolam sızmamıştı.
      Yine de parolamı ve ana e-postamı değiştirdim, LinkedIn gizlilik ayarlarında e-posta görünürlüğünü de kaldırdım.
    • Ben de bunlardan alıyorum. Zaten TOTP ve Passkey gibi birden fazla iki adımlı doğrulama biçimi kullanıyorum; keşke hesabımda bu özelliği kapatabilsem.
    • Benim durumumda Uber’di.
  • Push MFA’yı ilk çıktığından beri sevmiyorum.
    Bir kod girmek bu kadar zor bir şey mi, bilmiyorum. Sonunda push bombing’i engellemeye çalışırken, yine kod isteyen push bildirimlerine geri dönülüyor.

    • Apple ID MFA için bunun yerine HSM kullanabilirsiniz. Ben de bu amaçla farklı yerlerde 3 YubiKey bulunduruyorum.
      https://support.apple.com/en-gb/HT213154
    • En azından iCloud girişinde, parola sıfırlamada da böyle mi kontrol etmeye üşeniyorum ama, Allow’a bassanız da girişe izin verilmiyor; yalnızca girişte girmeniz gereken 6 haneli kod gösteriliyor.