Наука и техника 17 июл 2012, 00:27

Apple придется изменить защитные механизмы App Store

Компании Apple, производителю iPhone и iPad, а также владельцу магазина приложений для этих устройств - App Store, придется серьезно переработать защиту протокола подтверждения оплаты покупок внутри приложений после того, как русский хакер обнаружил в нем уязвимость.

Об этом сообщил РИА Новости директор Центра вирусных исследований компании Eset Александр Матросов.

На прошлой неделе российский хакер Алексей Бородин опубликовал в сети способ бесплатного получения платных обновлений программ из магазина приложений Apple App Store. Система In App Purchase позволяет разработчикам приложений зарабатывать деньги на дополнительных покупках, которые пользователь совершает из приложения: например, новые виртуальные предметы для игр или новые выпуски журналов, газет и комиксов в соответствующих приложениях. Бородин обнаружил уязвимость в шифровании протокола, который используется для подтверждения оплаты в системе, и создал простой способ "обманывать" систему. До сих пор Apple не закрыла уязвимость. По мнению Александра Матросова, компании придется переработать защиту протокола.

"Ошибка заключается в недостаточной защищенности данных, которые передаются в процессе осуществления покупки. Этапы работы самого протокола выглядят вполне логично, и менять их вряд ли придется. Вероятнее всего, изменения коснутся только защиты данных, передающихся на различных стадиях работы протокола", - сказал Матросов.

Как пояснил эксперт, при работе открытого российским хакером способа происходит эмуляция легитимной покупки, но при этом приложение взаимодействует со сторонним - принадлежащим хакеру - сервисом.

"Этот парень нашел способ обмануть такие приложения, заставляя их "думать", что пользователь и правда купил эти улучшения. На самом деле покупка ненастоящая, то есть денег разработчик не получит", - пояснили РИА Новости механизм работы уязвимости в пресс-службе российской антивирусной компании "Доктор Веб", специалисты которой по просьбе РИА Новости проанализировали опубликованную хакером информацию о способе обхода протокола оплаты приложений.

Для реализации способа нет нужды взламывать iPhone или iPad, достаточно лишь скачать два предложенных хакером сертификата безопасности, а также внести небольшие изменения в настройки подключения Wi-Fi.

Иными словами, пользователи должны сознательно пойти на обман разработчиков, чтобы этот способ заработал. Эксперты также предупреждают, что предложенный Бородиным способ потенциально опасен, поскольку предполагает отправку персональных данных пользователя, используемых при совершении легитимной покупки, на сервер, принадлежащий хакеру.

Техника Apple все чаще становится объектом пристального внимания как со стороны киберпреступников, так и со стороны независимых исследователей в области информационной безопасности.

В начале июля эксперты из российской антивирусной компании "Лаборатория Касперского" обнаружили в магазине App Store, которое славится серьезной системой защиты от вредоносного ПО, приложение, которое без разрешения пользователя копировало на удаленный сервер его телефонную книгу и рассылало спам по всему контакт-листу. Также в конце мая эксперты из российской компании ElcomSoft, специализирующейся на разработке систем защиты и взлома паролей, обнаружили способ взлома облачного хранилища Apple iCloud, для реализации которого не требуется наличие iPhone или iPad, данные с которых синхронизируются с "облаком" Apple, нужно лишь знать уникальный идентификатор пользователя сервиса Apple ID и пароль от учетной записи. Необходимость поиска пароля от учетной записи пользователя - нетривиальная задача, но, кроме него, данные в iCloud не защищены шифрованием и могут стать легкой добычей для киберпреступников.

Apple App Store - один из крупнейших в мире магазинов приложений для мобильных устройств. В нем содержится более 650 тысяч программ для смартфонов iPhone, планшетов iPad и плееров iPod touch.



Материалы по теме
Бизнес

CL Doctor: перемен требуют ваши сердца!

В Краснодар приходит медицина будущего: технологии диагностики и лечения, которые еще вчера казались фантастикой, становятся реальностью. В сердце города открылся флагманский центр хирургии и кардиологии CL Doctor.

Первая полоса

Город Weekend

Куда пойти в Краснодаре с 29 апреля по 12 мая: афиша мероприятий

Ближайшие две недели краснодарцев ждут длинные выходные, которые они проведут с семьями, на природе или на парадах и патриотических акциях. А что насчёт культурного и спортивного досуга на этих майских праздниках? Концерты, спектакли, футбольные матчи и фестивали – в обзоре «Югополиса».
Ситуация

Цветущий Крым ждет гостей

Почти 60% номеров в отелях Крыма на майские праздники уже забронированы. А в особо популярных гостиницах мест уже не осталось. И это не удивительно. Весна в этом году в Крыму особенно яркая и теплая. Местные жители отмечают, что цветы раскрылись примерно на две недели раньше обычного срока. Насладиться яркими красками можно не только на многочисленных клумбах в парках и на улицах курортных городов, но и на пешеходных тропах в горах, и в заповедниках. Сменяя друг друга, цветы будут радовать вплоть до середины лета

Weekend

Роман Попов: «Хочется творить добрые, вечные истории»

Комедиант Роман Попов стал известен широкой публике благодаря роли Игоря Мухича, смешного непосредственного детектива – персонажа, которого до него еще не было на российском ТВ. Комедийная карьера актера началась с переезда в Сочи и участия в дуэте «20:14», в составе которого Роман и его напарник стали резидентами «Comedy Club». Сейчас Роман является востребованным актером в комедийном жанре, мечтает сыграть в детском кино и принимает участие в приключенческом шоу на ТНТ «Сокровища Императора». Подробнее о поездках в Китай, строительстве дома, правильном выборе профессии и победе над тяжелой болезнью Роман рассказал в эксклюзивном интервью для «Югополиса».
Бизнес

CL Doctor: перемен требуют ваши сердца!

В Краснодар приходит медицина будущего: технологии диагностики и лечения, которые еще вчера казались фантастикой, становятся реальностью. В сердце города открылся флагманский центр хирургии и кардиологии CL Doctor.