1 pontos por GN⁺ 2024-03-28 | 1 comentários | Compartilhar no WhatsApp
  • Alertas de redefinição de senha da Apple aparecem repetidamente em grande volume, levando alguns usuários a sofrer um ataque de phishing a ponto de mal conseguirem usar seus dispositivos normalmente
  • Após a enxurrada de alertas, os invasores ligam falsificando o número de origem do Apple Support e, fingindo seguir um procedimento de proteção da conta, pedem um código de uso único
  • No caso de Parth Patel, até um apelido incorreto presente na PeopleDataLabs foi explorado, e entregar o código de redefinição do Apple ID pode levar ao bloqueio da conta e ao apagamento remoto dos dispositivos
  • Os casos de Chris e Ken mostram que o número de telefone cadastrado na conta pode ser uma pista central no fluxo do ataque, e que apenas a Apple Recovery Key não impede o envio de alertas de redefinição
  • Como mitigação, fala-se em usar um número VOIP menos conhecido ou um alias de e-mail, mas remover o número móvel real pode desativar iMessage e Facetime

Ataque de fadiga de MFA explorando alertas de redefinição de senha da Apple

  • Recentemente, vários clientes da Apple sofreram ataques de MFA Bombing ou fadiga de MFA
  • O ataque explora um comportamento na função de redefinição de senha da Apple que parece um bug
    • Dezenas de alertas em nível de sistema aparecem nos dispositivos Apple do alvo
    • O usuário precisa tocar em Allow ou Don’t Allow em cada alerta
    • Quando os alertas continuam se acumulando, o próprio uso do dispositivo pode ficar bloqueado
  • Os invasores apostam que a vítima, cansada das solicitações repetidas, aperte Allow por engano ou aprove para recuperar o uso do telefone
  • Depois que todos os alertas são recusados, vem uma ligação com número falsificado para parecer do Apple Support
    • O número exibido pode ser o real do suporte ao cliente da Apple: 1-800-275-2273
    • O golpista diz que a conta está sob ataque e que precisa verificar um código de uso único

Caso Parth Patel: enxurrada de alertas seguida por ligação falsa de suporte

  • Em 23 de março, Parth Patel registrou no Twitter/X uma campanha de phishing direcionada contra ele
  • Alertas chegaram ao mesmo tempo no Apple Watch, notebook e celular dele, e ele precisou recusar mais de 100 alertas de redefinição de senha
  • Depois de recusar todos os alertas, seu iPhone recebeu uma ligação que parecia vir do Apple Support
  • Quando Patel pediu que o golpista confirmasse seus dados, ele forneceu informações pessoais corretas, mas não acertou o nome real
    • O nome dito pelo golpista era um apelido incorreto que Patel só havia visto em um relatório de background da PeopleDataLabs
    • Patel disse que tentou remover suas informações de vários sites de busca de pessoas, mas que esse apelido continuava aparecendo no perfil de consumidor da PeopleDataLabs
  • O objetivo do golpe por voz é fazer com que um código de redefinição do Apple ID seja enviado ao dispositivo da vítima e então obter esse código de uso único
    • Se a vítima informar o código, o invasor pode redefinir a senha da conta e bloqueá-la para fora
    • Depois disso, também pode apagar remotamente os dispositivos Apple da vítima

O número de telefone pode ser a pista do ataque

  • Chris, dono de um hedge fund de criptomoedas, também sofreu uma tentativa de phishing semelhante no fim de fevereiro
  • Logo após recusar o primeiro alerta com Don’t Allow, cerca de 30 alertas chegaram em sequência, e os avisos de redefinição continuaram por vários dias
  • Ele também recebeu uma ligação que parecia vir do Apple Support, mas desligou dizendo que retornaria a ligação por conta própria
    • Quando ligou de verdade para a Apple, a empresa não conseguiu confirmar se havia acabado de ocorrer uma chamada de suporte
    • A Apple informou que não liga primeiro para clientes, a menos que o próprio cliente tenha solicitado contato
  • Chris trocou a senha, comprou um novo iPhone na Apple Store e criou uma nova conta iCloud com um novo endereço de e-mail
  • Mas, enquanto estava sentado no Genius Bar da Apple, alertas do sistema continuaram chegando ao novo iPhone e à nova conta iCloud
    • Chris entendeu que o único elemento que não havia mudado na nova conta era o número de telefone cadastrado
    • Ele suspeita que, para gerar rapidamente alertas de sistema da Apple, o invasor precise conhecer o número de telefone da conta Apple do alvo

Os alertas de Ken não pararam nem com Recovery Key

  • Ken, com experiência no setor de segurança, vinha recebendo alertas de sistema indesejados em dispositivos Apple desde o início deste ano, mas, diferentemente dos outros casos, não recebeu uma ligação falsa de suporte da Apple
  • Em uma ocasião, ele acordou às 0h30 com um alerta no Apple Watch, no qual Allow aparecia primeiro e era preciso girar a roda para chegar a Don’t Allow
  • Apertar Allow não permite por si só que o invasor mude a senha de Ken
    • Ao tocar em Allow, o dispositivo de Ken exibe o PIN de 6 dígitos necessário para a troca de senha
    • A repetição dos alertas de redefinição parece ser usada depois para tornar mais crível uma ligação se passando pela Apple
  • Ken entrou em contato com o suporte real da Apple, e um engenheiro sênior da empresa disse que ativar a Apple Recovery Key faria os alertas pararem
  • A Apple Recovery Key é um recurso opcional para aumentar a segurança da conta Apple ID e consiste em um código aleatório de 28 caracteres
    • Quando ativada, o procedimento padrão de recuperação de conta da Apple deveria ficar desativado
    • Se a pessoa perder a recovery key e também todos os dispositivos Apple, poderá ficar permanentemente sem acesso à conta
  • Ken ativou a recovery key, mas os alertas de sistema indesejados continuaram aparecendo em todos os seus dispositivos a cada poucos dias
  • Testes mostraram que ativar a recovery key não bloqueia o fluxo em iforgot.apple.com que envia alertas de redefinição de senha para dispositivos Apple
    • A página pede o endereço de e-mail e um CAPTCHA
    • Em seguida, mostra os dois últimos dígitos do número de telefone vinculado à conta
    • Se os demais números forem inseridos e enviados, o alerta de sistema é disparado independentemente de a Recovery Key estar ativada

Dúvidas sobre limite de taxa e casos anteriores de MFA Bombing

  • Continua a dúvida sobre por que um sistema de autenticação permite enviar dezenas de solicitações de troca de senha em poucos minutos, mesmo quando o usuário não respondeu nem ao primeiro pedido
  • A Apple ainda não respondeu ao pedido de comentário
  • Em 2022, o grupo criminoso de hacking LAPSUS$ usou MFA Bombing com eficácia em invasões à Cisco, Microsoft e Uber
  • Como resposta, a Microsoft começou a aplicar o MFA number matching
    • Um conjunto de números é mostrado ao usuário que tenta fazer login
    • O dono da conta precisa inserir esses números no app Microsoft Authenticator do dispositivo móvel para concluir a confirmação do login
  • O pesquisador de segurança Kishan Bagaria acredita que há um problema do lado da Apple
    • Em 2019, ele reportou à Apple o bug AirDoS
    • Esse bug podia fazer prompts de compartilhamento de arquivos do AirDrop aparecerem infinitamente em dispositivos iOS próximos
    • A Apple corrigiu o bug em dezembro de 2019 e agradeceu a Bagaria no aviso de segurança relacionado
    • Segundo Bagaria, a correção da Apple consistiu em adicionar um limite de taxa mais rígido aos pedidos do AirDrop
  • Alguém pode ter encontrado uma forma de contornar o limite de taxa dos pedidos de redefinição de senha da Apple, e isso pode ser um bug de rate limiting da Apple que merece ser reportado formalmente

Mitigações que os usuários podem tentar

  • A conta Apple aparentemente exige um número de telefone, mas, depois da configuração da conta, ele não precisa necessariamente ser um número móvel
  • Testes mostraram que a Apple aceita números VOIP como o Google Voice
    • Trocar o número de telefone da conta por um número VOIP pouco conhecido pode ser uma forma de mitigação
  • Porém, se não houver um número móvel real incluído, iMessage e Facetime serão desativados nesse dispositivo
    • Para usuários que querem reduzir a superfície total de ataque dos dispositivos Apple, isso pode até ser uma vantagem
    • Vulnerabilidades zero-click zero-day em iMessage e Facetime vêm sendo exploradas repetidamente por fornecedores de spyware
  • O sistema de redefinição de senha da Apple parece aceitar e respeitar aliases de e-mail
    • É possível criar um endereço de e-mail único ligado à mesma conta adicionando + e uma marcação específica do site após o nome de usuário
    • Por exemplo, no formato krebsonsecurity+example@gmail.com
    • Para um alias voltado à Apple, pode ser melhor usar algo menos óbvio do que +apple, como um alias mais discreto

1 comentários

 
GN⁺ 2024-03-28
Opiniões no Hacker News
  • Há uma parte importante que ficou de fora da matéria e dos comentários mais votados: mesmo que você aperte Allow por engano, isso não permite que o invasor altere a senha no navegador dele
    Quando você toca em Allow no dispositivo, um PIN de 6 dígitos aparece nesse dispositivo, e com esse PIN é possível alterar a senha no seu próprio dispositivo. A etapa final do ataque é o invasor ligar usando um número de telefone falsificado da Apple e pedir que você leia esse PIN de 6 dígitos. Se, nessa ligação recebida, você informar esse PIN ao invasor, ele passa a conseguir redefinir a senha no navegador dele
    É surpreendente que Krebs tenha deixado esse pequeno detalhe de fora no blog de segurança e pareça ter confirmado como se fosse possível entregar completamente o acesso à conta enquanto se está dormindo

    • Isso já está explicado no primeiro parágrafo da matéria:

      Assuming the user manages not to fat-finger the wrong button on the umpteenth password reset request, the scammers will then call the victim while spoofing Apple support in the caller ID, saying the user’s account is under attack and that Apple support needs to “verify” a one-time code.

    • Está na matéria:

      Ken didn’t know it when all this was happening (and it’s not at all obvious from the Apple prompts), but clicking “Allow” would not have allowed the attackers to change Ken’s password. Rather, clicking “Allow” displays a six digit PIN that must be entered on Ken’s device — allowing Ken to change his password. It appears that these rapid password reset prompts are being used to make a subsequent inbound phone call spoofing Apple more believable.

    • É verdade e vale saber, mas ainda parece algo capaz de enganar pessoas perfeitamente razoáveis. Não é um problema só de idosos de 80 anos
      Mesmo que a pessoa não caia no golpe, há um incômodo grave que a Apple poderia eliminar simplesmente aplicando limite de frequência a esse tipo de solicitação. Não sei por que é possível enviar centenas delas em pouco tempo
  • É meio duvidoso chamar isso de “recente”
    Em 2021, ou no máximo em 2022, minha esposa e eu passamos pela mesma coisa com poucos dias de intervalo. No começo era algumas vezes por dia; depois aumentou para algo como uma vez por hora. Acho que nós dois também recebemos algumas mensagens SMS que pareciam vir da Apple
    Assim que houve o pico, configuramos uma chave de recuperação nas duas contas, uma medida que já planejávamos tomar pelo motivo de que a Apple, ou alguém que pressionasse ou assumisse o controle da Apple, não deveria conseguir acessar nossas contas. Isso bloqueou o ataque imediatamente
    Por motivos semelhantes, ativei a Proteção Avançada de Dados assim que ela saiu e também desativei o acesso pela web. Só dispositivos confiáveis podem ver os dados, e cadastrar um novo dispositivo também só é possível a partir de um dispositivo confiável

    • Eu não sabia o que era Recovery Key, mas era este documento: https://support.apple.com/en-us/109345
      Isso também é bem assustador. Se você perder a chave, ninguém poderá ajudar a recuperar a conta
    • É interessante que usar uma chave de recuperação tenha feito o problema parar, mas agora parece que ela não cumpre esse papel
      Segundo a matéria: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
      KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
    • O método em si não é recente, mas parece ser uma campanha recente usando isso contra muita gente. É bem possível que alguém tenha obtido uma lista de senhas vazadas em algum dump recente e esteja vasculhando as contas Apple que aparecem ali
    • É melhor comprar algumas YubiKeys, no mínimo três, e usá-las na autenticação do Apple ID em vez daquela autenticação multifator por push idiota
      https://support.apple.com/en-gb/HT213154
    • É surpreendente, porque esse tipo de coisa obviamente deveria ter limite de frequência. Depois de umas duas tentativas, deveria passar para uma vez a cada 15 minutos, depois uma hora, 4 horas, um dia, e assim por diante. Bastaria tratar como tentativas de login incorretas
  • Se, depois de tocar em Allow, é possível redefinir a senha em outro dispositivo, então essa mensagem tem um design terrível. O texto diz claramente Use this iPhone to reset, então a pessoa que toca em Allow presumiria que o fluxo é definir a nova senha no mesmo dispositivo
    Mas, se isso também aparece no Apple Watch, significa que não é um simples espelhamento de notificação de chamada que ignora o modo silencioso; e é difícil imaginar que a intenção seja tocar em Allow no relógio e digitar a senha naquele teclado

    • Acho que tocar em Allow por si só não oferece risco. Ainda há autenticação em duas etapas depois disso, e também é preciso escolher uma nova senha. O risco vem todo da ligação telefônica, na qual eles parecem tentar extrair o código da autenticação em duas etapas
    • Quando minha mãe de 90 anos esqueceu a senha do iMac, esse recurso realmente nos salvou. Eu até tinha esquecido que havia criado uma segunda conta de administrador
      Mesmo depois de ficar bloqueada no iMac, ela ainda conseguia entrar no iPad, então foi possível redefinir. Minha mãe também tinha esquecido o PIN do iPad, mas, felizmente, encontramos onde ela o havia anotado
  • A partir de certo ponto, acho que o simples fato de ser possível exibir esse tipo de prompt em dispositivos Apple já é um problema. O mesmo vale para aqueles prompts de configuração de novo dispositivo via Bluetooth que chamaram atenção no ano passado
    Claro que a redefinição de senha precisa ser possível, mas, pela matéria, parece ser possível enviar 30 solicitações de redefinição de senha em um curto período
    Em que situação não maliciosa isso teria qualquer motivo para acontecer?

    • Nenhuma. É só que não acrescentaram esse tipo de lógica de verificação. Dito isso, não é necessariamente algo para criticar duramente a Apple
      Olhando em retrospecto parece óbvio, mas, entre sprints, OKR/KPI e materiais de promoção, esse tipo de recurso menos vistoso pode passar facilmente batido
  • Fico me perguntando quanto tempo vai levar até outro objetivo dessas ligações ser coletar amostras suficientes para fazer uma clonagem de voz convincente

    • Já existe uma variante que faz alguém dizer “yes” e depois tenta usar essa gravação como “prova” de que a pessoa concordou com algum contrato
    • Acho que dizer “hello?” 100 vezes não seria suficiente para clonar uma voz. Mas clonagem de voz também não precisa necessariamente de uma bomba de autenticação multifator
      Basta ligar com um pretexto plausível e fazer a pessoa conversar por mais tempo. Por exemplo: “sou motorista do Uber/Doordash”, “é do hospital/escola/creche” e coisas do tipo
    • Então isso vira mais um motivo para não autenticar usuários por telefone ou número de telefone. A chamada identificação por voz, ou voice ID, também pode ser quebrada facilmente com clonagem de voz avançada
  • Estou confuso. Ao tocar em Allow, o que exatamente acontece depois? Não sei se a Apple mostra um formulário de redefinição de senha para a pessoa no site iForgot, ou se isso aparece só no dispositivo

    • Parece que um código de verificação é exibido no dispositivo. Depois, o golpista liga tentando obter esse código
  • Há uma parte dizendo que, no iPhone, a chamada aparecia como se viesse do Apple Support, e que o número também era o número real de atendimento da Apple, 1-800-275-2273
    Passei por isso exatamente uma vez, dois dias depois de comprar um MacBook novo na Apple Store online. Como eu estava esperando a entrega, quase atendi, mas em vez disso liguei diretamente para o Apple Support para perguntar se eles tinham acabado de me ligar, e me disseram que não

    • Fico curioso se você tinha comprado logo depois do lançamento de um novo modelo, ou se a ligação logo após o pedido simplesmente coincidiu por sorte
  • O Instagram tem o mesmo problema. Não faz sentido que empresas tão grandes não coloquem limite de frequência no fluxo de recuperação de conta

    • O problema de adicionar limite de frequência, especialmente um limite global por usuário, é que isso cria um novo problema de negação de serviço, impedindo as pessoas de recuperarem suas contas
  • Há alguns dias isso também está chegando na minha conta do LinkedIn. A cada poucas horas recebo um e-mail com um link mágico de login, aparentemente enviado de várias regiões do mundo, e que parece legítimo

    • Também passei por isso ontem e, no começo, fiquei assustado, mas descobri que, se alguém souber apenas o e-mail vinculado à conta do LinkedIn, pode solicitar uma senha de uso único. Então não era que a senha tivesse vazado
      Mesmo assim, troquei a senha e o e-mail principal, e também removi a exposição do e-mail nas configurações de privacidade do LinkedIn
    • Eu também recebo isso. Como já uso várias formas de autenticação em duas etapas, como TOTP e Passkey, seria bom poder desativar esse recurso na conta
    • No meu caso foi com o Uber
  • Nunca gostei de autenticação multifator por push desde que ela surgiu
    Não sei se digitar um código é uma coisa tão difícil assim. No fim, ao tentar impedir push bombing, você acaba voltando para notificações push que exigem um código

    • Para a autenticação multifator do Apple ID, dá para usar HSM em vez disso. Eu também mantenho 3 YubiKeys em vários lugares para esse fim
      https://support.apple.com/en-gb/HT213154
    • Pelo menos no login do iCloud, e tenho preguiça de verificar se o mesmo vale para redefinição de senha, tocar em Allow não autoriza o login; apenas exibe um código de 6 dígitos que precisa ser inserido no login