Ernstig iOS en OS X-lek maakt diefstal van wachtwoorden uit apps mogelijk

iphone-6-plus

Een groep onderzoekers heeft een ernstig beveiligingsgat gevonden in Apple’s besturingssystemen iOS en OS X. De onderzoekers zijn erin geslaagd een malafide app in de App Store te krijgen en via deze app gevoelige informatie uit andere geïnstalleerde apps te stelen. Denk hierbij aan wachtwoorden.

De onderzoeksgroep beschrijft in een whitepaper dat de fout zit in de wijze waarop Apple apps met elkaar laat communiceren. Het beveiligingsgat is al enige tijd geleden door de onderzoekers ontdekt. Tegenover The Register melden de onderzoekers door Apple gevraagd te zijn het lek zes maanden stil te houden zodat het probleem kan worden opgelost. Deze periode is inmiddels verlopen, maar het gat is nog steeds aanwezig in zowel iOS als OS X. De onderzoeksgroep maakt het lek daarom nu openbaar.

Eigen sandbox

Apple isoleert iedere app in een eigen sandbox, wat moet voorkomen dat apps toegang kunnen krijgen tot elkaar informatie. De onderzoekers zijn er echter in geslaagd deze beveiligingsmaatregel te omzeilen en toch toegang te krijgen tot informatie uit andere apps. Dit noemen de onderzoekers ‘unauthorized cross-app resource access’ (XARA).

De onderzoekers hebben hun methode getest met een speciaal ontworpen malafide app, die zij met succes in de App Store voor zowel OS X als iOS hebben weten te krijgen. Via deze app wisten zij vervolgens op een iPhone van een onderzoeker toegang te krijgen tot informatie uit andere apps die op de smartphone geïnstalleerd vonden. Het probleem is vervolgens getest met een grote selectie van apps. Van maar liefst 88,6% van deze apps blijkt het mogelijk via deze methode gevoelige informatie in handen te krijgen. Het zou onder andere gaan om de wachtwoordmanager 1Password en webbrowser Google Chrome.

XARA

XARA is overigens niet nieuw. Het probleem bestaat al langer op het mobiele besturingssysteem Android. Over het bestaan van een dergelijk beveiligingsgat op iOS of OS X was echter nog niets bekend. Nu blijkt dat beide besturingssystemen van Apple dus ook een dergelijk kritiek lek bevatten.

Meer over
Lees ook
Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'

Northwave lanceert CRA Quick Scan: 'Veel organisaties weten nog niet wat de Cyber Resilience Act van hen vraagt'

De Nederlandse cybersecurityspecialist Northwave Cyber Security introduceert een Cyber Resilience Act CRA Quick Scan, waarmee organisaties snel inzicht krijgen in hun huidige volwassenheid, de belangrijkste risico's en de stappen die nodig zijn om aan de wetgeving te voldoen.

Vijf inzichten voor security in AI-gedreven organisaties

Vijf inzichten voor security in AI-gedreven organisaties

Cyberdreigingen en AI-gedreven aanvallen veranderen de technologiestrategie van leidinggevenden ingrijpend. De meesten zijn het erover eens dat AI-aanvallen hun risicoblootstelling hebben vergroot. Het is niet alleen dat dreigingen slimmer worden: naarmate AI dieper in de organisatie wordt verankerd, wordt het controleoppervlak groter én minder zi1

Onderzoek KnowBe4: Europeanen zijn 83% minder gevoelig voor phishing na één jaar security awareness-training

Onderzoek KnowBe4: Europeanen zijn 83% minder gevoelig voor phishing na één jaar security awareness-training

Gezondheidszorg & farmaceutica, verzekeringen en detail & groothandel meest kwetsbare sectoren Onderzoek van KnowBe4, wereldwijd leider in de digitale beveiliging van zowel mensen als AI-agents, toont aan dat Europese organisaties die investeren in doorlopende trainingen en phishingsimulaties de gevoeligheid voor phishingaanvallen op termi1