Jak udało się oszukać proces weryfikacji aplikacji w App Store.
Opublikowano 01.02.2023 17:40
TL;DR: Sophos namierzył grupę , która oszukała proces weryfikacji aplikacji w Apple App Store. Ofiary znajdowano poprzez serwisy randkowe. Zachęcano je do inwestycji w kryptowaluty. Niczego nieświadome osoby instalowały aplikacje z App Store nie wiedząc o ich szemranym działaniu.
Aby aplikacja mogła pojawić się w App Store musi przejść weryfikację.
Przestępcy przesłali do akceptacji aplikację Ace pro
, która rzekomo miała służyć do weryfikacji kodów QR.
Podczas uruchomienia apka ta łączyła się z zewnętrznym serwerem, który zwracał jej adres strony, która miała zostać wyświetlona. W ten sposób wyświetlana treść była dynamiczna.
Aby zmienić treść wystarczyło zmienić odpowiedź serwera. Aplikacja się nie zmieniała. Nie musiała zatem na nowo przechodzić weryfikacji. Tak ominięto system. Poniżej widok rzekomej giełdy kryptowalut.
Czyli:
Użytkownicy iPhone'ów wierzą, że nie da się ich zaatakować. I rzeczywiście Apple bardzo dba o to co trafia do sklepu. Przypadki takie jak ten to rzadkość. I nie bardzo da się tutaj winić Apple. To przypadek bardzo podobny do fałszywych reklam - gdzie złośliwa zawartość pojawia się dopiero po weryfikacji. Nie da się wszystkiego kontrolować.
Można zabronić pobierania zawartości ze zdalnych serwerów. Ale wtedy praktycznie każda aplikacja przestanie działać. Facebook? Przecież pobiera posty ze swojego serwera. Instagram? Zdjęcia przecież też są na ich serwerach. Nawet Signal - przecież dane są pobierane z serwerów.
To ciekawy przykład zaawansowanego phishingu. I jeśli myślisz, że Ty nie dałbyś/nie dałabyś się nabrać to warto mieć na uwadze kilka elementów.
Dlaczego Apple nie usunęło takiej aplikacji? Przecież na pewno oszukani ludzie zgłaszali ją jako oszustwo. No cóż. Chodzi o skalę. Ten rodzaj oszustwa jest czasochłonny. Musisz przecież najpierw porozmawiać z ofiarami aby później przekonać ich do wykonania dziwnych czynności.
To sprawia, że poszkodowanych nie liczymy w tysiącach ale raczej w dziesiątkach. A 15 złych opinii jeszcze o niczym nie świadczy. Przykład z naszego podwórka. Aplikację Wykop oceniło ponad 1000 osób a średni wynik to 1.1
.
Można pomyśleć, że to oszustwo. No bo skąd tak niski wynik? Bez kontekstu nie wiesz, że aplikacja przestała działać bo wprowadzono nową wersję serwisu i użytkownicy wyrażają w ten sposób swoje niezadowolenie.
W App Store jest obecnie prawie 2 miliony aplikacji. Kilka zgłoszeń przy takiej skali to niewiele.