Verloren AirTag kan iemand naar kwaadaardige website doorsturen
Wordt aan gewerktPhishing bij verloren AirTag
Zodra een AirTag in verloren modus is gezet, wordt er een URL gegenereerd op https://found.apple.com. De eerlijke vinder kan dan de AirTag scannen met de NFC-chip in zijn smartphone om contactinformatie op te vragen. Daarbij kun je ook in de verkeerde richting worden gestuurd, zo meldt KrebsOnSecurity.
Bij het scannen word je normaal gesproken doorgestuurd naar een URL met contactinformatie over de eigenaar. Je hoeft daarbij niet in te loggen of persoonlijke gegevens in te vullen. Een kwaadwillende kan echter willekeurige code in het telefoonveld zetten, waarna de vinder wordt doorgestuurd naar een geprepareerde phishing-website, die tot doel heeft om iCloud-inlogggegevens of andere persoonlijke informatie te stelen. De webpagina kan ook een poging doen om malware te downloaden.
Wat betekent het voor jou?
Voor verstandige gebruikers is deze nieuw ontdekte kwetsbaarheid niet meteen gevaarlijk. Pas bij het vinden en scannen van een rondslingerende AirTag loop je gevaar – en dat gebeurt immers niet dagelijks. Bovendien weet een verstandige gebruiker wel dat je bij het scannen van een gevonden AirTag geen persoonlijke informatie hoeft in te vullen. AirTags zijn bovendien zo duur, dat het voor een crimineel niet loont om enkele tientallen op willekeurige plekken rond te strooien.
Het gaat dan ook vooral om een theoretisch gevaar, waarmee KrebsOnSecurity wil aantonen dat het mogelijk is. Een onnozele gebruiker zou een bewust neergelegde AirTag kunnen ‘ontdekken’, scannen en daarbij slachtoffer kunnen worden van phishing. Het meest voor de hand liggende scenario is bij een interessant doelwit zoals een artiest of andere bekende persoon of iemand die over bepaalde info beschikt, zoals een advocaat of politicus.
De kwetsbaarheid werd ontdekt door security consultant Bobby Raunch, die echter van mening is dat de AirTag wel degelijk een gevaar vormt. “Ik kan me geen ander geval herinneren waar dit soort kleine consumenten-opsporingsapparatuur tegen lage kosten worden ingezet”, vindt hij.
Apple al maanden bezig met onderzoek, ontdekker gefrustreerd
Rauch heeft Apple op 20 juni benaderd en daarna had het bedrijf enkele maanden bezig nodig voor onderzoek. Vorige week donderdag kreeg Rauch te horen dat de kwetsbaarheid in een toekomstige software-update zal worden opgelost. Tot die tijd kreeg hij het verzoek er niet over te praten. Apple reageerde echter niet meer op vragen of hij misschien erkenning zou krijgen voor zijn ontdekking en of hij in aanmerking kwam voor een vergoeding via het bug bounty-programma. Vandaar dat hij nu besloten heeft om het maar naar buiten te brengen, zodat gebruikers zich bewust zijn van de gevaren. Rauch is vooral gefrustreerd over Apple’s gebrek aan communicatie.
“Ik heb tegen ze gezegd: ik ben bereid samen te werken als jullie wat details kunnen geven over wanneer jullie van plan zijn dit te verhelpen, en of er erkenning of uitbetaling via het bug bounty-programma gaat plaatsvinden.”, laat Rauch weten. Een reactie bleef echter uit. Rauch gaf Apple een ultimatum en liet weten dat hij na 90 dagen zijn bevindingen zou publiceren. De reactie van Apple daarop was kort: “We zouden het op prijs stellen als je dit niet zou lekken.”
Dat Apple bij gevonden kwetsbaarheden niet altijd meewerkend is bleek vorige week ook bij beveiligingsonderzoeker Denis Tokarev. Hij maakte meerdere zero-day kwetsbaarheden in iOS openbaar nadat Apple zijn meldingen negeerde en maandenlang niets deed om ze op te lossen. Apple heeft inmiddels excuses aangeboden, maar voor beveiligingsonderzoekers die kwetsbaarheden ontdekken is het vaak lucratiever om ze in het grijze circuit aan te bieden. Het niet of traag reageren van Apple kreeg al veel kritiek.
Taalfout gezien of andere suggestie hoe we dit artikel kunnen verbeteren? Laat het ons weten!
Het laatste nieuws over Apple van iCulture
- Apple's smart home-display komt eraan: dit zijn de verwachte functies (13-11)
- Dit goudkleurige Apple Watch-bandje is nu eindelijk te koop (en je hebt hem op tijd voor kerst) (13-11)
- Apple Music brengt speciaal boek uit over de 100 beste muziekalbums ooit (12-11)
- Nuki kondigt Nuki Ultra-slot en ondersteuning voor Apple's Wallet-sleutels aan (12-11)
- Gerucht: 'Apple werkt aan eigen smart home-camera, productie start in 2026' (12-11)
AirTag
De AirTag is Apple's Bluetooth-tracker voor het terugvinden van zoekgeraakte voorwerpen. De AirTag werkt samen met het Zoek mijn-netwerk van Apple om je voorwerpen terug te vinden, ook als je zelf buiten bereik bent. Je kunt tot op de centimeter de locatie bepalen, dankzij Ultra-Wideband. Lees alles over AirTag kopen en accessoires voor de AirTag. Ook zijn er diverse AirTag-alternatieven voor het Zoek mijn-netwerk.
- Alles over de AirTag
- AirTag kopen
- AirTag review
- De beste AirTag-accessoires
- Zoek mijn Objecten: voorwerpen vinden met AirTag
- Toepassingen voor de AirTag
- AirTag in je koffer gebruiken
- De beste AirTag-tips
- AirTag vs. Tile
- AirTag gevonden? Dit kun je doen
- AirTag delen met je partner en meer
- Zo voorkomt Apple stalking met AirTags
- Is de AirTag waterdicht?
- Onbekende AirTag beweegt met je mee?
- AirTag batterij vervangen
- AirTag firmware-updates installeren
- AirTag ressetten
Reacties: 0 reacties