Ataques recentes de ‘MFA Bombing’ têm como alvo usuários da Apple
(krebsonsecurity.com)- Alertas de redefinição de senha da Apple aparecem repetidamente em grande volume, levando alguns usuários a sofrer um ataque de phishing a ponto de mal conseguirem usar seus dispositivos normalmente
- Após a enxurrada de alertas, os invasores ligam falsificando o número de origem do Apple Support e, fingindo seguir um procedimento de proteção da conta, pedem um código de uso único
- No caso de Parth Patel, até um apelido incorreto presente na PeopleDataLabs foi explorado, e entregar o código de redefinição do Apple ID pode levar ao bloqueio da conta e ao apagamento remoto dos dispositivos
- Os casos de Chris e Ken mostram que o número de telefone cadastrado na conta pode ser uma pista central no fluxo do ataque, e que apenas a Apple Recovery Key não impede o envio de alertas de redefinição
- Como mitigação, fala-se em usar um número VOIP menos conhecido ou um alias de e-mail, mas remover o número móvel real pode desativar iMessage e Facetime
Ataque de fadiga de MFA explorando alertas de redefinição de senha da Apple
- Recentemente, vários clientes da Apple sofreram ataques de MFA Bombing ou fadiga de MFA
- O ataque explora um comportamento na função de redefinição de senha da Apple que parece um bug
- Dezenas de alertas em nível de sistema aparecem nos dispositivos Apple do alvo
- O usuário precisa tocar em
AllowouDon’t Allowem cada alerta - Quando os alertas continuam se acumulando, o próprio uso do dispositivo pode ficar bloqueado
- Os invasores apostam que a vítima, cansada das solicitações repetidas, aperte
Allowpor engano ou aprove para recuperar o uso do telefone - Depois que todos os alertas são recusados, vem uma ligação com número falsificado para parecer do Apple Support
- O número exibido pode ser o real do suporte ao cliente da Apple:
1-800-275-2273 - O golpista diz que a conta está sob ataque e que precisa verificar um código de uso único
- O número exibido pode ser o real do suporte ao cliente da Apple:
Caso Parth Patel: enxurrada de alertas seguida por ligação falsa de suporte
- Em 23 de março, Parth Patel registrou no Twitter/X uma campanha de phishing direcionada contra ele
- Alertas chegaram ao mesmo tempo no Apple Watch, notebook e celular dele, e ele precisou recusar mais de 100 alertas de redefinição de senha
- Depois de recusar todos os alertas, seu iPhone recebeu uma ligação que parecia vir do Apple Support
- Quando Patel pediu que o golpista confirmasse seus dados, ele forneceu informações pessoais corretas, mas não acertou o nome real
- O nome dito pelo golpista era um apelido incorreto que Patel só havia visto em um relatório de background da PeopleDataLabs
- Patel disse que tentou remover suas informações de vários sites de busca de pessoas, mas que esse apelido continuava aparecendo no perfil de consumidor da PeopleDataLabs
- O objetivo do golpe por voz é fazer com que um código de redefinição do Apple ID seja enviado ao dispositivo da vítima e então obter esse código de uso único
- Se a vítima informar o código, o invasor pode redefinir a senha da conta e bloqueá-la para fora
- Depois disso, também pode apagar remotamente os dispositivos Apple da vítima
O número de telefone pode ser a pista do ataque
- Chris, dono de um hedge fund de criptomoedas, também sofreu uma tentativa de phishing semelhante no fim de fevereiro
- Logo após recusar o primeiro alerta com
Don’t Allow, cerca de 30 alertas chegaram em sequência, e os avisos de redefinição continuaram por vários dias - Ele também recebeu uma ligação que parecia vir do Apple Support, mas desligou dizendo que retornaria a ligação por conta própria
- Quando ligou de verdade para a Apple, a empresa não conseguiu confirmar se havia acabado de ocorrer uma chamada de suporte
- A Apple informou que não liga primeiro para clientes, a menos que o próprio cliente tenha solicitado contato
- Chris trocou a senha, comprou um novo iPhone na Apple Store e criou uma nova conta iCloud com um novo endereço de e-mail
- Mas, enquanto estava sentado no Genius Bar da Apple, alertas do sistema continuaram chegando ao novo iPhone e à nova conta iCloud
- Chris entendeu que o único elemento que não havia mudado na nova conta era o número de telefone cadastrado
- Ele suspeita que, para gerar rapidamente alertas de sistema da Apple, o invasor precise conhecer o número de telefone da conta Apple do alvo
Os alertas de Ken não pararam nem com Recovery Key
- Ken, com experiência no setor de segurança, vinha recebendo alertas de sistema indesejados em dispositivos Apple desde o início deste ano, mas, diferentemente dos outros casos, não recebeu uma ligação falsa de suporte da Apple
- Em uma ocasião, ele acordou às 0h30 com um alerta no Apple Watch, no qual
Allowaparecia primeiro e era preciso girar a roda para chegar aDon’t Allow - Apertar
Allownão permite por si só que o invasor mude a senha de Ken- Ao tocar em
Allow, o dispositivo de Ken exibe o PIN de 6 dígitos necessário para a troca de senha - A repetição dos alertas de redefinição parece ser usada depois para tornar mais crível uma ligação se passando pela Apple
- Ao tocar em
- Ken entrou em contato com o suporte real da Apple, e um engenheiro sênior da empresa disse que ativar a Apple Recovery Key faria os alertas pararem
- A Apple Recovery Key é um recurso opcional para aumentar a segurança da conta Apple ID e consiste em um código aleatório de 28 caracteres
- Quando ativada, o procedimento padrão de recuperação de conta da Apple deveria ficar desativado
- Se a pessoa perder a recovery key e também todos os dispositivos Apple, poderá ficar permanentemente sem acesso à conta
- Ken ativou a recovery key, mas os alertas de sistema indesejados continuaram aparecendo em todos os seus dispositivos a cada poucos dias
- Testes mostraram que ativar a recovery key não bloqueia o fluxo em
iforgot.apple.comque envia alertas de redefinição de senha para dispositivos Apple- A página pede o endereço de e-mail e um CAPTCHA
- Em seguida, mostra os dois últimos dígitos do número de telefone vinculado à conta
- Se os demais números forem inseridos e enviados, o alerta de sistema é disparado independentemente de a Recovery Key estar ativada
Dúvidas sobre limite de taxa e casos anteriores de MFA Bombing
- Continua a dúvida sobre por que um sistema de autenticação permite enviar dezenas de solicitações de troca de senha em poucos minutos, mesmo quando o usuário não respondeu nem ao primeiro pedido
- A Apple ainda não respondeu ao pedido de comentário
- Em 2022, o grupo criminoso de hacking LAPSUS$ usou MFA Bombing com eficácia em invasões à Cisco, Microsoft e Uber
- Como resposta, a Microsoft começou a aplicar o MFA number matching
- Um conjunto de números é mostrado ao usuário que tenta fazer login
- O dono da conta precisa inserir esses números no app Microsoft Authenticator do dispositivo móvel para concluir a confirmação do login
- O pesquisador de segurança Kishan Bagaria acredita que há um problema do lado da Apple
- Em 2019, ele reportou à Apple o bug AirDoS
- Esse bug podia fazer prompts de compartilhamento de arquivos do AirDrop aparecerem infinitamente em dispositivos iOS próximos
- A Apple corrigiu o bug em dezembro de 2019 e agradeceu a Bagaria no aviso de segurança relacionado
- Segundo Bagaria, a correção da Apple consistiu em adicionar um limite de taxa mais rígido aos pedidos do AirDrop
- Alguém pode ter encontrado uma forma de contornar o limite de taxa dos pedidos de redefinição de senha da Apple, e isso pode ser um bug de rate limiting da Apple que merece ser reportado formalmente
Mitigações que os usuários podem tentar
- A conta Apple aparentemente exige um número de telefone, mas, depois da configuração da conta, ele não precisa necessariamente ser um número móvel
- Testes mostraram que a Apple aceita números VOIP como o Google Voice
- Trocar o número de telefone da conta por um número VOIP pouco conhecido pode ser uma forma de mitigação
- Porém, se não houver um número móvel real incluído, iMessage e Facetime serão desativados nesse dispositivo
- Para usuários que querem reduzir a superfície total de ataque dos dispositivos Apple, isso pode até ser uma vantagem
- Vulnerabilidades zero-click zero-day em iMessage e Facetime vêm sendo exploradas repetidamente por fornecedores de spyware
- O sistema de redefinição de senha da Apple parece aceitar e respeitar aliases de e-mail
- É possível criar um endereço de e-mail único ligado à mesma conta adicionando
+e uma marcação específica do site após o nome de usuário - Por exemplo, no formato
krebsonsecurity+example@gmail.com - Para um alias voltado à Apple, pode ser melhor usar algo menos óbvio do que
+apple, como um alias mais discreto
- É possível criar um endereço de e-mail único ligado à mesma conta adicionando
1 comentários
Opiniões no Hacker News
Há uma parte importante que ficou de fora da matéria e dos comentários mais votados: mesmo que você aperte Allow por engano, isso não permite que o invasor altere a senha no navegador dele
Quando você toca em Allow no dispositivo, um PIN de 6 dígitos aparece nesse dispositivo, e com esse PIN é possível alterar a senha no seu próprio dispositivo. A etapa final do ataque é o invasor ligar usando um número de telefone falsificado da Apple e pedir que você leia esse PIN de 6 dígitos. Se, nessa ligação recebida, você informar esse PIN ao invasor, ele passa a conseguir redefinir a senha no navegador dele
É surpreendente que Krebs tenha deixado esse pequeno detalhe de fora no blog de segurança e pareça ter confirmado como se fosse possível entregar completamente o acesso à conta enquanto se está dormindo
Mesmo que a pessoa não caia no golpe, há um incômodo grave que a Apple poderia eliminar simplesmente aplicando limite de frequência a esse tipo de solicitação. Não sei por que é possível enviar centenas delas em pouco tempo
É meio duvidoso chamar isso de “recente”
Em 2021, ou no máximo em 2022, minha esposa e eu passamos pela mesma coisa com poucos dias de intervalo. No começo era algumas vezes por dia; depois aumentou para algo como uma vez por hora. Acho que nós dois também recebemos algumas mensagens SMS que pareciam vir da Apple
Assim que houve o pico, configuramos uma chave de recuperação nas duas contas, uma medida que já planejávamos tomar pelo motivo de que a Apple, ou alguém que pressionasse ou assumisse o controle da Apple, não deveria conseguir acessar nossas contas. Isso bloqueou o ataque imediatamente
Por motivos semelhantes, ativei a Proteção Avançada de Dados assim que ela saiu e também desativei o acesso pela web. Só dispositivos confiáveis podem ver os dados, e cadastrar um novo dispositivo também só é possível a partir de um dispositivo confiável
Isso também é bem assustador. Se você perder a chave, ninguém poderá ajudar a recuperar a conta
Segundo a matéria: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
Se, depois de tocar em Allow, é possível redefinir a senha em outro dispositivo, então essa mensagem tem um design terrível. O texto diz claramente Use this iPhone to reset, então a pessoa que toca em Allow presumiria que o fluxo é definir a nova senha no mesmo dispositivo
Mas, se isso também aparece no Apple Watch, significa que não é um simples espelhamento de notificação de chamada que ignora o modo silencioso; e é difícil imaginar que a intenção seja tocar em Allow no relógio e digitar a senha naquele teclado
Mesmo depois de ficar bloqueada no iMac, ela ainda conseguia entrar no iPad, então foi possível redefinir. Minha mãe também tinha esquecido o PIN do iPad, mas, felizmente, encontramos onde ela o havia anotado
A partir de certo ponto, acho que o simples fato de ser possível exibir esse tipo de prompt em dispositivos Apple já é um problema. O mesmo vale para aqueles prompts de configuração de novo dispositivo via Bluetooth que chamaram atenção no ano passado
Claro que a redefinição de senha precisa ser possível, mas, pela matéria, parece ser possível enviar 30 solicitações de redefinição de senha em um curto período
Em que situação não maliciosa isso teria qualquer motivo para acontecer?
Olhando em retrospecto parece óbvio, mas, entre sprints, OKR/KPI e materiais de promoção, esse tipo de recurso menos vistoso pode passar facilmente batido
Fico me perguntando quanto tempo vai levar até outro objetivo dessas ligações ser coletar amostras suficientes para fazer uma clonagem de voz convincente
Basta ligar com um pretexto plausível e fazer a pessoa conversar por mais tempo. Por exemplo: “sou motorista do Uber/Doordash”, “é do hospital/escola/creche” e coisas do tipo
Estou confuso. Ao tocar em Allow, o que exatamente acontece depois? Não sei se a Apple mostra um formulário de redefinição de senha para a pessoa no site iForgot, ou se isso aparece só no dispositivo
Há uma parte dizendo que, no iPhone, a chamada aparecia como se viesse do Apple Support, e que o número também era o número real de atendimento da Apple, 1-800-275-2273
Passei por isso exatamente uma vez, dois dias depois de comprar um MacBook novo na Apple Store online. Como eu estava esperando a entrega, quase atendi, mas em vez disso liguei diretamente para o Apple Support para perguntar se eles tinham acabado de me ligar, e me disseram que não
O Instagram tem o mesmo problema. Não faz sentido que empresas tão grandes não coloquem limite de frequência no fluxo de recuperação de conta
Há alguns dias isso também está chegando na minha conta do LinkedIn. A cada poucas horas recebo um e-mail com um link mágico de login, aparentemente enviado de várias regiões do mundo, e que parece legítimo
Mesmo assim, troquei a senha e o e-mail principal, e também removi a exposição do e-mail nas configurações de privacidade do LinkedIn
Nunca gostei de autenticação multifator por push desde que ela surgiu
Não sei se digitar um código é uma coisa tão difícil assim. No fim, ao tentar impedir push bombing, você acaba voltando para notificações push que exigem um código
https://support.apple.com/en-gb/HT213154