ΑρχικήSecurityΠαράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;

Παράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;

Ερευνητές ασφαλείας έχουν εντοπίσει ύποπτη δραστηριότητα στην εφαρμογή Apple Podcasts, η οποία θα μπορούσε να χρησιμοποιηθεί για την παράδοση κακόβουλου περιεχομένου στους χρήστες (σύμφωνα με αναφορά του Joseph Cox από το 404Media).

Apple Podcasts

Η αναφορά του Cox περιγράφει κάποιες παράξενες εμπειρίες με την εφαρμογή Podcasts, που σίγουρα υποδηλώνουν ότι κάτι ανησυχητικό συμβαίνει στις εκδόσεις τόσο για iOS όσο και για macOS. Αναφέρει ότι τους τελευταίους μήνες, η εφαρμογή ανοίγει αυτόματα και, κατά καιρούς, έχει εμφανίσει ασυνήθιστα podcasts χωρίς τη δική του παρέμβαση. Σύμφωνα με τα λεγόμενα του, η εφαρμογή (τόσο σε Mac όσο και σε iPhone) έχει ανοίξει podcasts θρησκείας, πνευματικότητας και εκπαίδευσης χωρίς προφανή λόγο, σε ορισμένες περιπτώσεις ακόμη όταν ο Cox ξεκλείδωνε τη συσκευή του.

Δείτε επίσης: Η πρόσβαση επισκεπτών στο Teams μπορεί να αφαιρέσει την προστασία του Defender

Τα podcasts, που αναφέρονται, συχνά περιλαμβάνουν παράξενους τίτλους που περιέχουν code fragments, URLs, και σε ορισμένες περιπτώσεις, προσπάθειες επιθέσεων cross-site scripting.

Παράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;
Παράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;

Ο ειδικός ασφαλείας της Objective-See, Patrick Wardle, δήλωσε στον Cox ότι κατάφερε να αναπαράγει παρόμοια συμπεριφορά, αλλά στη δική του περίπτωση μέσω μιας ιστοσελίδας. “Η απλή επίσκεψη σε μια ιστοσελίδα είναι αρκετή για να ενεργοποιήσει την εφαρμογή Apple Podcasts να την κάνει ανοίξει (και να φορτώσει ένα podcast της επιλογής του επιτιθέμενου), και σε αντίθεση με άλλες εξωτερικές εκκινήσεις εφαρμογών στο macOS, δεν απαιτείται καμία προτροπή ή έγκριση από τον χρήστη“, δήλωσε ο Wardle στο 404 Media.

Δείτε επίσης: Εγκαταλελειμμένα iCalendar Sync Domains – 4 εκατ. συσκευές σε κίνδυνο

Apple Podcasts: Παράδειγμα κακόβουλου περιεχομένου

Ένα ιδιαίτερα ανησυχητικό podcast περιλαμβάνει έναν σύνδεσμο που ανακατευθύνει σε μια ιστοσελίδα που προσπαθεί να εκτελέσει μια επίθεση XSS – μια τεχνική κατά την οποία οι επιτιθέμενοι εισάγουν κακόβουλο κώδικα σε ιστοσελίδες που φαίνονται νόμιμες. Όταν επισκέπτεται κανείς την ιστοσελίδα, εμφανίζεται ένα αναδυόμενο παράθυρο που αναγνωρίζει την προσπάθεια XSS.

Παράδοση κακόβουλου περιεχομένου μέσω Apple Podcasts;

Ο Wardle σημειώνει ότι ενώ αυτή η συμπεριφορά δεν είναι άμεσα επικίνδυνη από μόνη της, δημιουργεί έναν αποτελεσματικό μηχανισμό παράδοσης αν υπάρχουν ευπάθειες στην εφαρμογή Podcasts. “Φαίνεται ότι οι επιτιθέμενοι αξιολογούν ενεργά την εφαρμογή Podcasts ως πιθανό στόχο“, είπε.

Δείτε επίσης: Κίνδυνοι χρήσης του Google Antigravity για τους προγραμματιστές εφαρμογών

Η κατάσταση θυμίζει αναφορές για spam επιθέσεις στο Google Calendar από πριν μερικά χρόνια, όπου κακόβουλοι χρήστες προσέθεταν ανεπιθύμητα events, που περιείχαν συνδέσμους ή προωθητικό περιεχόμενο στα ημερολόγια των χρηστών.

Η Apple δεν απάντησε στις πολλαπλές αιτήσεις του Cox για σχόλιο σχετικά με το ζήτημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS