هشدار امنیتی تازه برای کاربران اپل؛ سوءاستفاده هکرها از آسیبپذیری XSS و اجرای خودکار Apple Podcasts
زنگ خطری تازه برای امنیت اکوسیستم بسته اپل
کاربران اپل سالهاست که امنیت بالای اکوسیستم این شرکت را یکی از اصلیترین دلایل انتخاب آیفون، آیپد یا مک میدانند. معماری بسته، کنترل شدید روی اپ استور، و محدودیتهای حریم خصوصی در سطوح مختلف سیستمعامل باعث شده است تا بسیاری از حملات رایج در دنیای اندروید و ویندوز کمتر در اکوسیستم اپل دیده شود. اما گزارشهای چند هفته اخیر نشان میدهد که حتی این ساختار یکپارچه نیز مصونیت مطلق ندارد.
موضوع از جایی آغاز شد که کاربران متعددی در ایالات متحده و سپس سایر کشورها اعلام کردند اپلیکیشن Apple Podcasts بدون هیچ اقدام خاصی از سوی آنها باز میشود و پادکستهایی عجیب، با موضوعات غیرمرتبط، اغلب مذهبی یا معنوی، روی صفحه ظاهر میشود. بسیاری از این پادکستها مربوط به سال ۲۰۱۹ هستند و حتی در زمان انتشار نیز محتوای قابلتوجهی نداشتند، اما اکنون در توضیحات آنها کدهای مشکوک، لینکهای مخرب و رفتارهای غیرمنتظره مشاهده شده است.
این موضوع در ادامه با بررسیهای رسانههای تخصصی امنیتی، از جمله گزارشهای فوربز و تحلیلهای «جوزف کاکس» از 404Media، ابعاد جدیتری به خود گرفت. کاکس مشخص کرد که یکی از همین پادکستها کاربران را به وبسایتی مخرب هدایت میکند؛ وبسایتی که احتمالاً بخشی از یک کمپین آزمایشی برای بررسی واکنشهای امنیتی سیستمهای اپل است. این دادهها کافی بود تا کارشناسان زنگ خطر را به صدا درآورند.
بررسی فنی حمله: سوءاستفاده از XSS در عنوان و توضیحات پادکستها
مهاجمان برای اجرای این حمله از تکنیکی کلاسیک اما همچنان خطرناک استفاده کردهاند: اسکریپتنویسی متقاطع (XSS). در این شیوه، هکرها کدهای مخرب را در بخشی تزریق میکنند که سیستم یا سرویس مقصد انتظار دریافت دادههای بیخطر دارد. عنوان و توضیحات پادکستها در سرویس Apple Podcasts معمولاً برای نمایش متن استفاده میشود، اما به دلایلی که هنوز مشخص نیست، این بخشها نفوذپذیر بوده و میتوانستهاند اسکریپتهای اجرایی را در خود جای دهند.
این نقص امنیتی باعث شده است تا وقتی صفحه پادکست توسط کاربر ــ یا حتی توسط فرایندهای خودکار داخل برنامه ــ باز شود، کد تزریقشده فعال گردد. این کدها امکان هدایت کاربر به دامنههای آلوده یا هدایت برنامه برای باز شدن خودکار را فراهم میکنند. این رفتار، علاوه بر ایجاد تجربهای آزاردهنده، یک نشانه جدی از وجود اشکال در اعتبارسنجی دادههای دریافتی توسط اپلیکیشن است.
«پاتریک واردل»، یکی از شناختهشدهترین تحلیلگران امنیت مک، پس از بررسی این رفتار تأیید کرد که مهاجمان میتوانند Apple Podcasts را بدون نیاز به اجازه کاربر اجرا کنند. این موضوع با رویه اپلیکیشنهایی مانند Zoom متفاوت است که برای باز شدن خودکار در macOS نیازمند تأیید صریح کاربر هستند. پرسش اصلی این است که چرا پادکستها چنین سطح دسترسیای دارند و چگونه کدهای تزریقشده میتوانند این رفتار را تحریک کنند.
ابعاد و ماهیت حمله: اسپم آزاری یا آزمایش برای نفوذ عمیقتر؟
برخی پژوهشگران امنیت سایبری این رویداد را به «اسپم تقویم گوگل» تشبیه کردهاند؛ موردی که چند سال پیش کاربران اندروید و iOS را درگیر کرد و در آن مهاجمان با سوءاستفاده از ابزار Calendar، دعوتنامههای آلوده ارسال میکردند. شباهت این دو حمله در استفاده از یک سرویس قانونی برای اعمال رفتاری غیرمعمول و نمایش محتواهای ناخواسته است.
بااینحال، تفاوت اصلی اینجاست که حمله اخیر در محیطی رخ داده که به شکل خاص برای جلوگیری از همین نوع نفوذها طراحی شده است. در نتیجه، برخی کارشناسان معتقدند این حمله تنها یک آزمایش یا مرحله اولیه از یک کمپین بزرگتر است. اگر هکرها بتوانند از همین نقطه ضعف کوچک به آسیبپذیریهای عمیقتر در هسته Apple Podcasts یا حتی در تعامل آن با iOS و macOS دسترسی پیدا کنند، احتمال تزریق بدافزارهای پیچیدهتر نیز وجود خواهد داشت.
واردل هشدار میدهد که این وضعیت میتواند به یک «زنجیره حمله» منجر شود؛ یعنی سریای از آسیبپذیریها که هر کدام زمینهساز گام بعدی هستند. اگر چنین زنجیرهای وجود داشته باشد، این احتمال مطرح میشود که هکرها در حال بررسی واکنش سیستم، رفتار کاربران و سطح کنترلپذیری اپلیکیشن باشند تا زمینه حملاتی جدیتر را فراهم کنند.
واکنش اپل: سکوتی نگرانکننده در برابر یک آسیبپذیری عمومی
یکی از نکات قابلتوجه در ماجرا سکوت کامل اپل است. این شرکت به ایمیلهای رسانهها، درخواستهای پژوهشگران امنیتی و حتی پیامهای کاربران در اپ استور واکنشی نشان نداده است. بررسیهای اپ استور نشان میدهد که کاربران متوجه رفتار غیرعادی شدهاند و پادکستهای آلوده با حجم بالایی از امتیاز یک ستاره مواجه شدهاند، اما هیچ اطلاعیه یا راهنمای رسمی منتشر نشده است.
سکوت اپل در برابر یک تهدید که بهطور مستقیم با امنیت کاربران درگیر است، پرسشهای جدی درباره نحوه مدیریت آسیبپذیریها در سرویسهای کمحاشیهتر اپل ایجاد کرده است. در حالی که این شرکت در مواردی مانند نقصهای iMessage یا WebKit معمولاً واکنش سریع نشان میدهد، سرویسهایی مانند Podcasts یا News گاهی در اولویتهای پایینتر قرار میگیرند.
از آنجا که XSS معمولاً یک نقص سمت سرویس است نه دستگاه، مسئولیت اصلی بر عهده اپل است تا سیستم فیلترینگ و Sanitization دادههای دریافتی از پادکستها را اصلاح کند. این در حالی است که نبود هرگونه بیانیه رسمی، کاربران را در برابر سردرگمی قرار داده است.
ماهیت پادکستهای آلوده: چرا پادکستهای قدیمی هدف قرار گرفتهاند؟
یکی از نکات عجیب ماجرا استفاده مهاجمان از پادکستهای قدیمی، عمدتاً متعلق به سال ۲۰۱۹ است. تحلیل اولیه نشان میدهد که مهاجمان احتمالاً از حسابهای رهاشده یا در دسترس عموم استفاده کردهاند که قبلاً شناسایی نشده و امکان تزریق محتوا در آنها آسانتر بوده است. پادکستهایی با موضوعات کماهمیت یا ناشناس، معمولاً توسط سیستمهای اعتبارسنجی اپل کمتر بررسی میشوند و این موضوع یک نقطه ضعف طبیعی برای تولید محتواهای مخرب ایجاد میکند.
همچنین استفاده از پادکستهای قدیمی، توجه کمتری جلب میکند. اگر یک پادکست مشهور یا فعال هدف قرار میگرفت، احتمالاً سازنده اصلی آن سریعاً واکنش نشان میداد و گزارش حمله زودتر منتشر میشد. این انتخاب نشان از هوشمندی مهاجمان دارد که سعی کردهاند تا حد ممکن زیر رادار حرکت کنند.
پیامدهای امنیتی برای کاربران: آیا دستگاههای اپل در معرض خطر جدیاند؟
در حال حاضر هیچ نشانهای از اینکه این حمله منجر به نصب بدافزارهای عمیق یا سرقت اطلاعات شده باشد، وجود ندارد. اکثر رفتارها به سطح «نمایش ناخواسته محتوا» محدود شده است. اما این موضوع اهمیت زیادی دارد، زیرا اگر اپلیکیشن بتواند بدون اجازه باز شود و لینکهای آلوده نمایش دهد، یعنی سطح تعامل ناهنجاری در حال وقوع است.
کاربران باید بدانند که XSS در سرویسهایی که محتوای نمایشی را دریافت و رندر میکنند، یک نشانه بالقوه برای نفوذهای جدیتر است. با توجه به اینکه Apple Podcasts یکی از اپلیکیشنهای سیستمی در دستگاههای اپل است، وجود چنین نقصی از نظر امنیتی باید بهعنوان یک تهدید مهم در نظر گرفته شود.
جمعبندی و توصیههای امنیتی
با آنکه شواهد فعلی نشان میدهد حمله اخیر بیشتر جنبه آزاردهنده و آزمایشی دارد، اما نباید آن را ساده انگاشت. اکوسیستم اپل به دلیل بستهبودن باید در برابر چنین رخدادهایی حساستر باشد. کاربران باید رفتارهای غیرعادی مانند باز شدن خودکار اپلیکیشنها، نمایش پادکستهای ناشناس یا هشدارهای ناگهانی مرورگر را جدی بگیرند.
تا زمان ارائه توضیح رسمی از سوی اپل، توصیه میشود کاربران بهطور موقت بخش پیشنهادها و اعلانهای Apple Podcasts را خاموش کنند و از کلیک روی هرگونه لینک ناشناخته در پادکستها خودداری کنند. همچنین بررسی تاریخچه پادکستها و حذف موارد مشکوک میتواند یک لایه امنیتی اضافی ایجاد کند.
روشن است که این موضوع تنها یک اخطار ساده نیست؛ بلکه نشانهای از این واقعیت است که حتی سیستمهایی که سالها با عنوان «امنترین اکوسیستم دنیا» شناخته میشدند، ممکن است دارای نقاط ضعفی باشند که هکرهای حرفهای بتوانند از آنها برای حملات بزرگتر بهرهبرداری کنند.
منبع: macrumors.com