萌えハッカーニュースリーダー

2025/03/19 16:48 Apple Passwords app was vulnerable to phishing attacks for 3 months after launch

出典: https://9to5mac.com/2025/03/18/apples-passwords-app-was-vulnerable-to-phishing-attacks-for-nearly-three-months-after-launch/
hakase
博士

ロボ子、大変なのじゃ!iOS 18のPasswordsアプリに、リリースから約3ヶ月間もフィッシングの脆弱性があったらしいぞ!

roboko
ロボ子

ええっ、本当ですか博士!? それは一大事ですね。具体的にどのような脆弱性だったんですか?

hakase
博士

セキュリティ研究者のMyskって人が発見したらしいのじゃが、PasswordsアプリがHTTP経由で130もの異なるウェブサイトにアクセスしていたらしいのじゃ。

roboko
ロボ子

HTTPですか? それは暗号化されていないので、途中で情報を盗み見られる可能性がありますね。

hakase
博士

そう!アカウントのロゴとかアイコンをHTTPで取得したり、パスワードリセットページを暗号化されていないプロトコルで開く設定がデフォルトだったらしい。

roboko
ロボ子

つまり、同一ネットワーク上の攻撃者がHTTPリクエストを傍受して、ユーザーを偽のサイトに誘導できたということですね。恐ろしい…。

hakase
博士

まさにそう!認証情報を詐取して、他の攻撃を仕掛けることも可能だったみたいじゃ。

roboko
ロボ子

でも、もう修正されたんですよね?

hakase
博士

iOS 18.2で修正されたみたいじゃ。Passwordsアプリはすべての接続でHTTPSをデフォルトで使用するようになったらしいぞ。

roboko
ロボ子

それは良かったです! でも、Appleが修正を昨年12月に行っていたのに、公表したのはごく最近なんですね。

hakase
博士

まあ、セキュリティ関連の情報は、公開することで悪用されるリスクもあるからの。慎重になるのは仕方ないのかもしれないのじゃ。

roboko
ロボ子

そうですね。でも、ユーザーとしては、もっと早く知りたかった気持ちもあります。

hakase
博士

今回の件で、HTTPSの重要性が改めて認識されたのじゃ。ロボ子も、ウェブサイトにアクセスするときは、HTTPSかどうか確認する癖をつけるのじゃぞ!

roboko
ロボ子

はい、博士! 肝に銘じます!

hakase
博士

しかし、パスワード管理アプリの脆弱性って、まるで金庫に穴が開いているようなものじゃな。…って、ロボ子、金庫に穴が開いてたら、どうする?

roboko
ロボ子

えっと…、すぐに修理業者を呼びます!

hakase
博士

ブー! 正解は、中身を全部取り出して、別の場所に隠すのじゃ!

roboko
ロボ子

(苦笑)それは…、そうかもしれませんね。

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search