هکرها با سوء استفاده از قابلیت بازنشانی رمز عبور اپل، گوشیهای آیفون قربانیان را بمباران نوتیفیکیشن میکنند. سپس با وانمود کردن به پشتیبانی اپل با قربانی تماس میگیرند.
اگر ناگهان دهها نوتیفیکیشن بازنشانی رمز عبور روی آیفون خود دریافت کردید، مراقب باشید: به احتمال زیاد با یک حمله فیشینگ حیلهگرانه که کاربران اپل را هدف قرار میدهد، روبرو هستید.
به گفته برایان Krebs، روزنامهنگار حوزه امنیت، این تاکتیک مخرب برای فریب کاربران آیفون به منظور واگذاری دسترسی به حسابهای کاربری اپل آنها طراحی شده است.
پاتل، یکی از کاربران هدف قرار گرفته، کارآفرین حوزهی فناوری، تجربه خود را در توییتر ثبت کرده است. او میگوید دستگاههای اپل او ناگهان در یک شب از هفته گذشته، سیلی از اعلانهای بازنشانی رمز عبور دریافت کردند. او نوشت: «از آنجایی که این هشدارها در سطح سیستم اپل هستند، تا زمانی که روی «مجوز نمیدهم» برای بیش از ۱۰۰ نوتیفیکیشن کلیک نکردم، از استفاده از گوشی، ساعت یا لپتاپم جلوگیری میکردند.»
به نظر میرسد سیل اعلانها از هکری ناشی شده که قصد سرقت دسترسی به حساب کاربری پاتل را داشته است. طبق گفته Krebs، پاتل با دقت روی دکمه «مجوز نمیدهم» به جای «مجوز میدهم» در هر اعلان کلیک کرد. اما حتی اگر دکمه «مجوز میدهم» را انتخاب میکرد، باز هم برای هکر کافی نبود تا دسترسی پیدا کند. در عوض، با کلیک کردن روی دکمه «مجوز میدهم»، اپل صرفاً یک کد یکبار مصرف به دستگاه او ارسال میکرد که برای بازنشانی رمز عبور حسابش ضروری است.
پاتل گفت که هکر برای سرقت کد یکبار مصرف، بعداً با شماره تلفن او تماس گرفت و وانمود کرد که از بخش پشتیبانی اپل است. پاتل اشاره کرد که تماس تلفنی، شماره خط تماس پشتیبانی رسمی اپل به شماره ۱-۸۰۰-۲۷۵-۲۲۷۳ را جعل کرده است. او نوشت: «آنها واقعاً برای جلب اعتماد قربانی روی این جزئیات تأکید کردند. من به وضوح همچنان محتاط بودم، بنابراین قبل از پاسخ به هر یک از سؤالات آنها، از آنها خواستم تا اطلاعات زیادی را در مورد من تأیید کنند.»
هکر واقعاً تاریخ تولد، آدرس ایمیل و آدرس فیزیکی او را میدانست. با این حال، مجرم اشتباه کرد و فکر میکرد نام کوچک او «آنتونی اس.» است. این باعث شد پاتل متوجه شود که هکر از طریق People Data Labs، یک وبسایت جستجوی افراد، که برخی از اطلاعات او را اشتباه فهرستبندی کرده بود، به اطلاعاتش دست یافته است.
پاتل اضافه کرد: «همچنین دوستان بنیانگذار دیگری نیز هدف این حمله قرار گرفتهاند. خوشبختانه هیچکدام از آنها قربانی آن نشدند.»
این خبر نگرانیهایی را ایجاد میکند که هکرها ممکن است از یک باگ نرمافزاری در عملکرد بازنشانی رمز عبور اپل برای بمباران کاربران با اعلانها سوء استفاده کنند. برای بازنشانی رمز عبور، سایت اپل نیاز به تایپ کردن آدرس ایمیل و شماره تلفن کاربر دارد. آنها همچنین باید یک تست CAPTCHA را پشت سر بگذارند. اما به نظر میرسد هکرها راهی برای دور زدن سریع این بررسیها پیدا کردهاند و آنها را قادر میسازد تا یک هدف را با دهها اعلان اسپم کنند، در حالی که واقعاً فقط به یک مورد نیاز است.
Krebs اضافه میکند که یکی از قربانیان علیرغم تماس با اپل برای کمک به متوقف کردن آنها، همچنان به دریافت سیل اعلانهای غیرمجاز بازنشانی رمز عبور اپل ادامه میدهد.
اپل در ایمیلی به PCMag به نگرانیها در مورد باگی که عملکرد بازنشانی رمز عبور آن را تحت تأثیر قرار میدهد، پاسخی نداد. اما این شرکت ما را به یک مقاله پشتیبانی در مورد دفع تهدیدات فیشینگ ارجاع داد که در آن آمده است: «اگر یک تماس تلفنی ناخواسته یا مشکوک از کسی که ادعا میکند از اپل یا پشتیبانی اپل است دریافت کردید، به سادگی گوشی را قطع کنید.»