اخبار

هشدار امنیتی تازه برای کاربران اپل؛ سوءاستفاده هکرها از آسیب‌پذیری XSS و اجرای خودکار Apple Podcasts

 

زنگ خطری تازه برای امنیت اکوسیستم بسته اپل

کاربران اپل سال‌هاست که امنیت بالای اکوسیستم این شرکت را یکی از اصلی‌ترین دلایل انتخاب آیفون، آیپد یا مک می‌دانند. معماری بسته، کنترل شدید روی اپ استور، و محدودیت‌های حریم خصوصی در سطوح مختلف سیستم‌عامل باعث شده است تا بسیاری از حملات رایج در دنیای اندروید و ویندوز کمتر در اکوسیستم اپل دیده شود. اما گزارش‌های چند هفته اخیر نشان می‌دهد که حتی این ساختار یکپارچه نیز مصونیت مطلق ندارد.

موضوع از جایی آغاز شد که کاربران متعددی در ایالات متحده و سپس سایر کشورها اعلام کردند اپلیکیشن Apple Podcasts بدون هیچ اقدام خاصی از سوی آنها باز می‌شود و پادکست‌هایی عجیب، با موضوعات غیرمرتبط، اغلب مذهبی یا معنوی، روی صفحه ظاهر می‌شود. بسیاری از این پادکست‌ها مربوط به سال ۲۰۱۹ هستند و حتی در زمان انتشار نیز محتوای قابل‌توجهی نداشتند، اما اکنون در توضیحات آنها کدهای مشکوک، لینک‌های مخرب و رفتارهای غیرمنتظره مشاهده شده است.

این موضوع در ادامه با بررسی‌های رسانه‌های تخصصی امنیتی، از جمله گزارش‌های فوربز و تحلیل‌های «جوزف کاکس» از 404Media، ابعاد جدی‌تری به خود گرفت. کاکس مشخص کرد که یکی از همین پادکست‌ها کاربران را به وب‌سایتی مخرب هدایت می‌کند؛ وب‌سایتی که احتمالاً بخشی از یک کمپین آزمایشی برای بررسی واکنش‌های امنیتی سیستم‌های اپل است. این داده‌ها کافی بود تا کارشناسان زنگ خطر را به صدا درآورند.

 

بررسی فنی حمله: سوءاستفاده از XSS در عنوان و توضیحات پادکست‌ها

مهاجمان برای اجرای این حمله از تکنیکی کلاسیک اما همچنان خطرناک استفاده کرده‌اند: اسکریپت‌نویسی متقاطع (XSS). در این شیوه، هکرها کدهای مخرب را در بخشی تزریق می‌کنند که سیستم یا سرویس مقصد انتظار دریافت داده‌های بی‌خطر دارد. عنوان و توضیحات پادکست‌ها در سرویس Apple Podcasts معمولاً برای نمایش متن استفاده می‌شود، اما به دلایلی که هنوز مشخص نیست، این بخش‌ها نفوذپذیر بوده و می‌توانسته‌اند اسکریپت‌های اجرایی را در خود جای دهند.

این نقص امنیتی باعث شده است تا وقتی صفحه پادکست توسط کاربر ــ یا حتی توسط فرایندهای خودکار داخل برنامه ــ باز شود، کد تزریق‌شده فعال گردد. این کدها امکان هدایت کاربر به دامنه‌های آلوده یا هدایت برنامه برای باز شدن خودکار را فراهم می‌کنند. این رفتار، علاوه بر ایجاد تجربه‌ای آزاردهنده، یک نشانه جدی از وجود اشکال در اعتبارسنجی داده‌های دریافتی توسط اپلیکیشن است.

«پاتریک واردل»، یکی از شناخته‌شده‌ترین تحلیل‌گران امنیت مک، پس از بررسی این رفتار تأیید کرد که مهاجمان می‌توانند Apple Podcasts را بدون نیاز به اجازه کاربر اجرا کنند. این موضوع با رویه اپلیکیشن‌هایی مانند Zoom متفاوت است که برای باز شدن خودکار در macOS نیازمند تأیید صریح کاربر هستند. پرسش اصلی این است که چرا پادکست‌ها چنین سطح دسترسی‌ای دارند و چگونه کدهای تزریق‌شده می‌توانند این رفتار را تحریک کنند.

 

ابعاد و ماهیت حمله: اسپم آزاری یا آزمایش برای نفوذ عمیق‌تر؟

برخی پژوهشگران امنیت سایبری این رویداد را به «اسپم تقویم گوگل» تشبیه کرده‌اند؛ موردی که چند سال پیش کاربران اندروید و iOS را درگیر کرد و در آن مهاجمان با سوءاستفاده از ابزار Calendar، دعوت‌نامه‌های آلوده ارسال می‌کردند. شباهت این دو حمله در استفاده از یک سرویس قانونی برای اعمال رفتاری غیرمعمول و نمایش محتواهای ناخواسته است.

بااین‌حال، تفاوت اصلی اینجاست که حمله اخیر در محیطی رخ داده که به شکل خاص برای جلوگیری از همین نوع نفوذها طراحی شده است. در نتیجه، برخی کارشناسان معتقدند این حمله تنها یک آزمایش یا مرحله اولیه از یک کمپین بزرگ‌تر است. اگر هکرها بتوانند از همین نقطه ضعف کوچک به آسیب‌پذیری‌های عمیق‌تر در هسته Apple Podcasts یا حتی در تعامل آن با iOS و macOS دسترسی پیدا کنند، احتمال تزریق بدافزارهای پیچیده‌تر نیز وجود خواهد داشت.

واردل هشدار می‌دهد که این وضعیت می‌تواند به یک «زنجیره حمله» منجر شود؛ یعنی سری‌ای از آسیب‌پذیری‌ها که هر کدام زمینه‌ساز گام بعدی هستند. اگر چنین زنجیره‌ای وجود داشته باشد، این احتمال مطرح می‌شود که هکرها در حال بررسی واکنش سیستم، رفتار کاربران و سطح کنترل‌پذیری اپلیکیشن باشند تا زمینه حملاتی جدی‌تر را فراهم کنند.

 

واکنش اپل: سکوتی نگران‌کننده در برابر یک آسیب‌پذیری عمومی

یکی از نکات قابل‌توجه در ماجرا سکوت کامل اپل است. این شرکت به ایمیل‌های رسانه‌ها، درخواست‌های پژوهشگران امنیتی و حتی پیام‌های کاربران در اپ استور واکنشی نشان نداده است. بررسی‌های اپ استور نشان می‌دهد که کاربران متوجه رفتار غیرعادی شده‌اند و پادکست‌های آلوده با حجم بالایی از امتیاز یک ستاره مواجه شده‌اند، اما هیچ اطلاعیه یا راهنمای رسمی منتشر نشده است.

سکوت اپل در برابر یک تهدید که به‌طور مستقیم با امنیت کاربران درگیر است، پرسش‌های جدی درباره نحوه مدیریت آسیب‌پذیری‌ها در سرویس‌های کم‌حاشیه‌تر اپل ایجاد کرده است. در حالی که این شرکت در مواردی مانند نقص‌های iMessage یا WebKit معمولاً واکنش سریع نشان می‌دهد، سرویس‌هایی مانند Podcasts یا News گاهی در اولویت‌های پایین‌تر قرار می‌گیرند.

از آنجا که XSS معمولاً یک نقص سمت سرویس است نه دستگاه، مسئولیت اصلی بر عهده اپل است تا سیستم فیلترینگ و Sanitization داده‌های دریافتی از پادکست‌ها را اصلاح کند. این در حالی است که نبود هرگونه بیانیه رسمی، کاربران را در برابر سردرگمی قرار داده است.

 

ماهیت پادکست‌های آلوده: چرا پادکست‌های قدیمی هدف قرار گرفته‌اند؟

یکی از نکات عجیب ماجرا استفاده مهاجمان از پادکست‌های قدیمی، عمدتاً متعلق به سال ۲۰۱۹ است. تحلیل اولیه نشان می‌دهد که مهاجمان احتمالاً از حساب‌های رهاشده یا در دسترس عموم استفاده کرده‌اند که قبلاً شناسایی نشده و امکان تزریق محتوا در آنها آسان‌تر بوده است. پادکست‌هایی با موضوعات کم‌اهمیت یا ناشناس، معمولاً توسط سیستم‌های اعتبارسنجی اپل کمتر بررسی می‌شوند و این موضوع یک نقطه ضعف طبیعی برای تولید محتواهای مخرب ایجاد می‌کند.

همچنین استفاده از پادکست‌های قدیمی، توجه کمتری جلب می‌کند. اگر یک پادکست مشهور یا فعال هدف قرار می‌گرفت، احتمالاً سازنده اصلی آن سریعاً واکنش نشان می‌داد و گزارش حمله زودتر منتشر می‌شد. این انتخاب نشان از هوشمندی مهاجمان دارد که سعی کرده‌اند تا حد ممکن زیر رادار حرکت کنند.

 

پیامدهای امنیتی برای کاربران: آیا دستگاه‌های اپل در معرض خطر جدی‌اند؟

در حال حاضر هیچ نشانه‌ای از اینکه این حمله منجر به نصب بدافزارهای عمیق یا سرقت اطلاعات شده باشد، وجود ندارد. اکثر رفتارها به سطح «نمایش ناخواسته محتوا» محدود شده است. اما این موضوع اهمیت زیادی دارد، زیرا اگر اپلیکیشن بتواند بدون اجازه باز شود و لینک‌های آلوده نمایش دهد، یعنی سطح تعامل ناهنجاری در حال وقوع است.

کاربران باید بدانند که XSS در سرویس‌هایی که محتوای نمایشی را دریافت و رندر می‌کنند، یک نشانه بالقوه برای نفوذهای جدی‌تر است. با توجه به اینکه Apple Podcasts یکی از اپلیکیشن‌های سیستمی در دستگاه‌های اپل است، وجود چنین نقصی از نظر امنیتی باید به‌عنوان یک تهدید مهم در نظر گرفته شود.

 

جمع‌بندی و توصیه‌های امنیتی

با آنکه شواهد فعلی نشان می‌دهد حمله اخیر بیشتر جنبه آزاردهنده و آزمایشی دارد، اما نباید آن را ساده انگاشت. اکوسیستم اپل به دلیل بسته‌بودن باید در برابر چنین رخدادهایی حساس‌تر باشد. کاربران باید رفتارهای غیرعادی مانند باز شدن خودکار اپلیکیشن‌ها، نمایش پادکست‌های ناشناس یا هشدارهای ناگهانی مرورگر را جدی بگیرند.

تا زمان ارائه توضیح رسمی از سوی اپل، توصیه می‌شود کاربران به‌طور موقت بخش پیشنهادها و اعلان‌های Apple Podcasts را خاموش کنند و از کلیک روی هرگونه لینک ناشناخته در پادکست‌ها خودداری کنند. همچنین بررسی تاریخچه پادکست‌ها و حذف موارد مشکوک می‌تواند یک لایه امنیتی اضافی ایجاد کند.

روشن است که این موضوع تنها یک اخطار ساده نیست؛ بلکه نشانه‌ای از این واقعیت است که حتی سیستم‌هایی که سال‌ها با عنوان «امن‌ترین اکوسیستم دنیا» شناخته می‌شدند، ممکن است دارای نقاط ضعفی باشند که هکرهای حرفه‌ای بتوانند از آنها برای حملات بزرگ‌تر بهره‌برداری کنند.

منبع: macrumors.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *