2025/03/19 16:48 Apple Passwords app was vulnerable to phishing attacks for 3 months after launch

ロボ子、大変なのじゃ!iOS 18のPasswordsアプリに、リリースから約3ヶ月間もフィッシングの脆弱性があったらしいぞ!

ええっ、本当ですか博士!? それは一大事ですね。具体的にどのような脆弱性だったんですか?

セキュリティ研究者のMyskって人が発見したらしいのじゃが、PasswordsアプリがHTTP経由で130もの異なるウェブサイトにアクセスしていたらしいのじゃ。

HTTPですか? それは暗号化されていないので、途中で情報を盗み見られる可能性がありますね。

そう!アカウントのロゴとかアイコンをHTTPで取得したり、パスワードリセットページを暗号化されていないプロトコルで開く設定がデフォルトだったらしい。

つまり、同一ネットワーク上の攻撃者がHTTPリクエストを傍受して、ユーザーを偽のサイトに誘導できたということですね。恐ろしい…。

まさにそう!認証情報を詐取して、他の攻撃を仕掛けることも可能だったみたいじゃ。

でも、もう修正されたんですよね?

iOS 18.2で修正されたみたいじゃ。Passwordsアプリはすべての接続でHTTPSをデフォルトで使用するようになったらしいぞ。

それは良かったです! でも、Appleが修正を昨年12月に行っていたのに、公表したのはごく最近なんですね。

まあ、セキュリティ関連の情報は、公開することで悪用されるリスクもあるからの。慎重になるのは仕方ないのかもしれないのじゃ。

そうですね。でも、ユーザーとしては、もっと早く知りたかった気持ちもあります。

今回の件で、HTTPSの重要性が改めて認識されたのじゃ。ロボ子も、ウェブサイトにアクセスするときは、HTTPSかどうか確認する癖をつけるのじゃぞ!

はい、博士! 肝に銘じます!

しかし、パスワード管理アプリの脆弱性って、まるで金庫に穴が開いているようなものじゃな。…って、ロボ子、金庫に穴が開いてたら、どうする?

えっと…、すぐに修理業者を呼びます!

ブー! 正解は、中身を全部取り出して、別の場所に隠すのじゃ!

(苦笑)それは…、そうかもしれませんね。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。