Tags:
Topics: 
Node Thumbnail

ทีมนักวิจัยจากอิสราเอล Skycure ได้เปิดเผยช่องโหว่ที่อนุญาตให้แฮกเกอร์สามารถควบคุมและขโมยข้อมูลจากอุปกรณ์ที่ใช้ iOS ได้ โดยช่องโหว่นี้อยู่ในไฟล์ mobileconf ซึ่งถูกใช้โดยผู้ให้บริการของโทรศัพท์มือถือในการเข้าจัดการระบบในสิทธิ์ของผู้ดูแล รวมไปถึงข้อมูลการใช้งานเครือข่ายไร้สายต่างๆ ซึ่งมักถูกนำไปใช้ในการออกแพตซ์และอัพเดตของทางแอปเปิลและผู้ให้บริการเอง

โดยการวิจัยช่องโหว่นั้น ได้ทำการทดลองสร้างเว็บไซต์ลวงเพื่อหลอกล่อให้ผู้ใช้งานทำการติดตั้งโปรไฟล์ของอุปกรณ์ผ่านทางโฆษณาชวนเชื่อบนเว็บไซต์ และข้อความที่แนบมากับอีเมลต่างๆ โดยโปรไฟล์นี้จะอยู่ในลักษณะโปรแกรมขนาดเล็กที่ถูกใช้บ่อยในการตั้งค่าของเครื่องเช่น การบังคับปิด EDGE/3G เพื่อป้องกันการรั่วเมื่อไม่ได้ใช้งาน แต่ในกรณีนี้แฮกเกอร์ได้สร้างโปรไฟล์ซึ่งสามารถเข้าถึงข้อมูลของผู้ใช้รวมไปถึงทำอะไรที่อาจจะสร้างความเสียหายได้ โดยลักษณะของการโจมตีผ่านทางโปรไฟล์นี้อยู่นอกเหนือการทำงานของ sandbox ซึ่งควบคุมเพียงแค่แอพและการเข้าถึงเว็บไซต์เท่านั้น

กรณีนี้เคยเกิดขึ้นกับบริษัท AT&T มาแล้วผ่านทางช่องโหว่เดียวกัน โดยแฮกเกอร์ได้เข้าไปตั้งค่า APN ของอุปกรณ์และทำให้สามารถเข้าถึงข้อมูลของทาง AT&T ได้ สำหรับวิธีการป้องกันคือ ควรติดตั้งโปรไฟล์ต่างๆ จากเว็บไซต์ที่เชื่อถือได้เท่านั้น เช่น มีการใช้ HTTPS/SSL ในการยืนยันเว็บไซต์และเพื่อป้องกันการโจมตีแบบ man-in-the-middle ด้วย

ที่มา - Skycure Security via The Hacker News

Get latest news from Blognone

Comments

By: Eka-X
ContributoriPhoneAndroidIn Love
on 16 March 2013 - 09:07 #553293

เรื่องติดตั้งโปรไฟล์นี่อันตรายมากครับ ถ้าไม่รู้ว่ามันใช้ทำอะไรก็อย่าติดตั้งเลย

By: sp on 16 March 2013 - 09:43 #553304 Reply to:553293

+1 .... ไม่มีโปรไฟล์แฟน ควรเลิกคบ

By: PathSNW
iPhoneAndroidSymbianWindows
on 16 March 2013 - 09:34 #553300
PathSNW's picture

งั้นก็อย่าใช้มันเลย ไปใช้ฟีเจอร์โฟนดีกว่า ปลอดภัย ฮ่าๆๆๆ

By: kadeep
AndroidUbuntuWindows
on 16 March 2013 - 21:08 #553529
kadeep's picture

เปลี่ยนภาพเป็น samsung ข่าวน่าจะฮอตกว่านี้

By: hollow
iPhoneAndroidRed HatUbuntu
on 18 March 2013 - 15:35 #554137 Reply to:553529

อ่านข่าวสารเพิ่มความรู้เหอะครับ