» 您尚未登录:请 登录 | 注册 | 标签 | 帮助 | 小黑屋 |


发新话题
打印

这次挂马事件需要改苹果账号的密码吗?

引用:
原帖由 shacg 于 2015-9-19 08:39 发表
posted by wap, platform: 小米 NOTE
弹个假的要你输密码的窗,写点什么iCloud验证过期重新输入账号密码,于是就到手了
技术上是可行的,苹果审核难道不管这样明显的恶意代码?而且也没看到这样的案例

往第三方服务器发送数据是完全合理的,这个苹果确实审核不了。


TOP

posted by wap, platform: iPhone
那么现在漏洞堵上了吗?
如果没有堵上的话,我现在修改的意义何在?



TOP

引用:
原帖由 craZyFeFe 于 2015-9-19 08:49 发表
posted by wap, platform: iPhone
那么现在漏洞堵上了吗?
如果没有堵上的话,我现在修改的意义何在?
那个第三方服务器已经关闭了,理论上说中招的app无法再继续往那里发送数据。但之前发送的还是有可能已经泄漏,所以改密码还是有好处的。


本帖最近评分记录
  • craZyFeFe 激骚 +1 最骚 Rated by wap 2015-9-19 08:55

TOP

引用:
原帖由 小文 于 2015-9-19 08:06 发表

据哪里说的?我怎么没看到这样的新闻
http://www.ifanr.com/564386
实际危害在哪里?

一开始的时候,关注此事的 iOS 开发者表示这个事情的危害并不大,在隐私问题多多的现今,这种程度的泄露算不得什么。但是!在仔细查看研究之后,这些人收回了前面的言论。

四叶新媒体联合创始人,微博用户 Saic 称:

“拿文件看了一下,这个木马劫持了所有系统的弹窗(例如 IAP 支付),然后向目标服务器发送了加密数据,目前还不知怎么解密发出去的请求。”

比方说,在中毒的应用 中进行一次 IAP(In-App Purchase,智能移动终端应用程序付费的模式)内购,比如网易云音乐中的 Taylor Swift 音乐包,此时输入的密码或者 Touch ID 后,就有加密数据发往目标服务器,现在不清楚加密信息是什么。因此,下载了中招应用的用户的密码都存在着泄露的危险。

所以,网易云音乐公告所说的“目前感染制作者的服务器已经关闭,不会再产生任何威胁”没有错,但是,之前已经有许多信息被发往了目标服务器了,网易等中招应用甩锅的话,不能无视这一致命的前提。

TOP

引用:
原帖由 slowargo 于 2015-9-19 08:56 发表

http://www.ifanr.com/564386
实际危害在哪里?

一开始的时候,关注此事的 iOS 开发者表示这个事情的危害并不大,在隐私问题多多的现今,这种程度的泄露算不得什么。但是!在仔细查看研究之后,这些人收回了前 ...
嗯,那就是说虽然数据是被加密的,但也确实被发送了,存在送到服务器以后被解密的可能。

没开两步验证的,还是改密码吧

TOP

引用:
原帖由 slowargo 于 2015-9-19 08:56 发表

http://www.ifanr.com/564386
实际危害在哪里?

一开始的时候,关注此事的 iOS 开发者表示这个事情的危害并不大,在隐私问题多多的现今,这种程度的泄露算不得什么。但是!在仔细查看研究之后,这些人收回了前 ...
“这个木马劫持了所有系统的弹窗”

越扯越玄乎了,看其他地方的介绍,是给alertview、TextField添加Category而已,这个也只对自定义登陆类有效。

TOP

f反正我昨天第一时间把两步验证开了

TOP

posted by wap, platform: iPhone
已改密码

TOP

posted by wap, platform: iPhone
已改密码,今晚开两步验证

TOP

posted by wap, platform: Firefox
iCloud这个老是验证过期啥的要求重新输入密码的弹窗是很大隐患。正规窗口好像不需要输入ID,只需要输入密码。而假弹窗没法获取你的ID,所以ID密码都要输入,理论上警觉点的不会被骗。

TOP

posted by wap, platform: iPhone
看了一圈 没改

TOP

posted by wap, platform: iPhone
在哪里开两步验证啊?通过网页?

TOP

posted by wap, platform: iPhone
引用:
原帖由 @小文  于 2015-9-19 08:50 发表
那个第三方服务器已经关闭了,理论上说中招的app无法再继续往那里发送数据。但之前发送的还是有可能已经泄漏,所以改密码还是有好处的。
不要被骗了

服务器可以 编变成被动接收状态
可以收 但是不会发
你没法知道它是否存在

TOP

posted by wap, platform: iPhone
苹果必须死

TOP

posted by wap, platform: iPhone
icloud帐号 apple ID感觉没问题的

因为本来ipa这种app都没权限获取吧

唯一的机会 有人提了 利用虚假弹窗 骗你输入帐号密码

不过弹窗太明显,app开发方的测试人员也会发现吧,更别说苹果审核了

TOP

发新话题
     
官方公众号及微博