- Sebagian pengguna mengalami serangan phishing sampai pada tingkat sulit memakai perangkat secara normal, karena notifikasi reset kata sandi Apple muncul berulang kali dalam jumlah besar
- Setelah banjir notifikasi, penyerang memalsukan nomor penelepon Apple Support lalu menelepon, berpura-pura menjalankan prosedur perlindungan akun dan meminta kode sekali pakai
- Dalam kasus Parth Patel, bahkan alias tidak akurat yang ada di PeopleDataLabs ikut disalahgunakan; jika kode reset Apple ID diserahkan, hal itu dapat berujung pada penguncian akun dan penghapusan perangkat dari jarak jauh
- Kasus Chris dan Ken menunjukkan bahwa nomor telepon yang terdaftar di akun bisa menjadi petunjuk utama dalam alur serangan, dan Apple Recovery Key saja tidak menghentikan pengiriman notifikasi reset
- Sebagai mitigasi, disebutkan penggunaan nomor VOIP yang kurang dikenal atau alias email, tetapi menghapus nomor seluler asli dapat menonaktifkan iMessage dan Facetime
Serangan kelelahan MFA yang menyalahgunakan notifikasi reset kata sandi Apple
- Baru-baru ini beberapa pelanggan Apple mengalami serangan MFA Bombing atau MFA fatigue
- Serangan ini memanfaatkan perilaku pada fitur reset kata sandi Apple yang tampak seperti bug
- Puluhan notifikasi tingkat sistem muncul di perangkat Apple target
- Pengguna harus menekan
AllowatauDon’t Allowpada setiap notifikasi - Jika notifikasi terus menumpuk, situasi bisa terjadi di mana perangkat itu sendiri menjadi tidak bisa digunakan
- Penyerang mengincar kemungkinan pengguna lelah oleh permintaan berulang lalu tanpa sengaja menekan
Allow, atau menyetujuinya agar bisa kembali menggunakan ponsel - Setelah semua notifikasi ditolak, panggilan telepon menyusul dengan nomor penelepon yang dipalsukan agar tampak seperti Apple Support
- Nomor telepon dapat ditampilkan sebagai nomor dukungan pelanggan Apple yang sebenarnya, yaitu
1-800-275-2273 - Penipu mengatakan akun sedang diserang dan perlu memverifikasi kode sekali pakai
- Nomor telepon dapat ditampilkan sebagai nomor dukungan pelanggan Apple yang sebenarnya, yaitu
Kasus Parth Patel: panggilan dukungan palsu setelah banjir notifikasi
- Parth Patel mendokumentasikan kampanye phishing yang menargetkannya di Twitter/X pada 23 Maret
- Notifikasi membanjiri Apple Watch, laptop, dan ponselnya secara bersamaan, dan ia harus menolak lebih dari 100 notifikasi reset kata sandi
- Setelah semua notifikasi ditolak, iPhone-nya menerima panggilan yang tampak berasal dari Apple Support
- Ketika Patel meminta si penipu memverifikasi informasi dirinya, penipu tersebut memberikan data pribadi yang akurat, tetapi tidak berhasil menyebutkan nama aslinya
- Nama yang disebut penipu adalah alias tidak akurat yang hanya pernah dilihat Patel di laporan latar belakang dari PeopleDataLabs
- Patel mengatakan ia sudah berupaya menghapus informasinya dari berbagai situs pencarian orang, tetapi alias tersebut tetap muncul di profil konsumen di PeopleDataLabs
- Tujuan voice phishing ini adalah membuat kode reset Apple ID dikirim ke perangkat pengguna, lalu mendapatkan kode sekali pakai tersebut
- Jika pengguna memberi tahu kodenya, penyerang dapat mereset kata sandi akun dan mengunci pengguna dari akunnya
- Setelah itu, penyerang juga dapat menghapus dari jarak jauh perangkat Apple milik pengguna
Nomor telepon kemungkinan menjadi petunjuk serangan
- Chris, pemilik hedge fund kripto, juga mengalami percobaan phishing serupa pada akhir Februari
- Segera setelah menolak notifikasi pertama dengan
Don’t Allow, sekitar 30 notifikasi datang beruntun, dan notifikasi reset terus berlanjut selama beberapa hari - Ia juga menerima panggilan yang tampak berasal dari Apple Support, tetapi Chris menutup telepon sambil mengatakan akan menelepon balik sendiri
- Ketika ia menelepon Apple yang sebenarnya, Apple tidak dapat mengonfirmasi apakah baru saja ada panggilan dukungan
- Apple memberi tahu bahwa mereka tidak menelepon lebih dulu kecuali pelanggan meminta untuk dihubungi
- Chris mengganti kata sandi dan membeli iPhone baru di Apple Store, lalu membuat akun iCloud baru dengan alamat email baru
- Namun saat duduk di Apple Genius Bar, notifikasi sistem terus datang juga ke iPhone baru dan akun iCloud barunya
- Chris menilai satu-satunya elemen yang tidak berubah pada akun baru adalah nomor telepon yang terdaftar di akun
- Ia mencurigai bahwa agar dapat membuat notifikasi sistem Apple dengan cepat, penyerang mungkin perlu mengetahui nomor telepon akun Apple target
Notifikasi Ken yang tidak berhenti meski memakai Recovery Key
- Ken, yang memiliki pengalaman di industri keamanan, sejak awal tahun ini menerima notifikasi sistem yang tidak diinginkan di perangkat Apple-nya, tetapi berbeda dari kasus lain ia tidak menerima panggilan dukungan Apple palsu
- Suatu kali ia terbangun pukul 00.30 karena notifikasi Apple Watch, dan di Watch opsi
Allowterlihat lebih dulu sementara untuk menekanDon’t Allowia harus menggulir roda - Menekan
Allowsaja tidak membuat penyerang dapat mengganti kata sandi Ken- Jika
Allowditekan, perangkat Ken akan menampilkan PIN 6 digit yang diperlukan untuk mengubah kata sandi - Notifikasi reset yang berulang tampaknya digunakan untuk membuat panggilan berikutnya yang menyamar sebagai Apple terdengar lebih meyakinkan
- Jika
- Ken menghubungi dukungan Apple yang sebenarnya, dan seorang insinyur Apple tingkat atas memberi tahu bahwa mengaktifkan Apple Recovery Key akan menghentikan notifikasi
- Apple Recovery Key adalah fitur opsional untuk meningkatkan keamanan akun Apple ID, berupa kode acak 28 karakter
- Jika diaktifkan, prosedur pemulihan akun standar Apple seharusnya dinonaktifkan
- Jika kehilangan recovery key dan semua perangkat Apple, pengguna dapat terkunci dari akun secara permanen
- Ken mengaktifkan recovery key, tetapi notifikasi sistem yang tidak diinginkan tetap muncul di semua perangkatnya setiap beberapa hari
- Hasil pengujian menunjukkan bahwa meski recovery key diaktifkan, alur pengiriman notifikasi reset kata sandi ke perangkat Apple dari
iforgot.apple.comtidak terblokir- Halaman tersebut meminta alamat email dan CAPTCHA
- Setelah itu menampilkan dua digit terakhir nomor telepon yang terhubung ke akun
- Jika sisa digit dimasukkan dan dikirim, notifikasi sistem akan dikirim terlepas dari apakah Recovery Key aktif atau tidak
Pertanyaan soal rate limit dan kasus MFA Bombing sebelumnya
- Masih menjadi pertanyaan mengapa desain sistem autentikasi memungkinkan pengiriman puluhan permintaan perubahan kata sandi dalam hitungan menit, meski pengguna tidak merespons permintaan pertama sekalipun
- Apple belum menanggapi permintaan komentar
- Pada 2022, kelompok peretasan kriminal LAPSUS$ menggunakan MFA Bombing dan berhasil dalam penyusupan ke Cisco, Microsoft, dan Uber
- Microsoft mulai menerapkan MFA number matching sebagai langkah penanganan
- Susunan angka ditampilkan kepada pengguna yang mencoba login
- Pemilik akun harus memasukkan angka tersebut ke aplikasi Microsoft Authenticator di perangkat seluler untuk menyelesaikan konfirmasi login
- Peneliti keamanan Kishan Bagaria menilai ada masalah di sisi Apple
- Pada 2019 ia melaporkan bug AirDoS kepada Apple
- Bug ini dapat membuat prompt berbagi file AirDrop muncul tanpa henti di perangkat iOS terdekat
- Apple memperbaiki bug tersebut pada Desember 2019 dan menyampaikan terima kasih kepada Bagaria dalam buletin keamanan terkait
- Menurut Bagaria, perbaikan Apple dilakukan dengan menambahkan rate limit yang lebih ketat untuk permintaan AirDrop
- Seseorang mungkin telah menemukan cara melewati rate limit permintaan reset kata sandi Apple, dan ini bisa menjadi bug rate limit Apple yang perlu dilaporkan secara resmi
Mitigasi yang dapat dicoba pengguna
- Akun Apple tampaknya memerlukan nomor telepon, tetapi setelah akun disiapkan, nomor tersebut tidak harus berupa nomor seluler
- Hasil pengujian menunjukkan Apple menerima nomor VOIP seperti Google Voice
- Mengubah nomor telepon akun ke nomor VOIP yang tidak banyak diketahui dapat menjadi salah satu mitigasi
- Namun, jika tidak menyertakan nomor seluler asli, iMessage dan Facetime di perangkat tersebut akan dinonaktifkan
- Bagi pengguna yang ingin mengurangi keseluruhan attack surface perangkat Apple, hal ini bisa juga menjadi keuntungan
- Zero-click zero-day pada iMessage dan Facetime telah berulang kali digunakan oleh penyedia spyware
- Sistem reset kata sandi Apple tampaknya menerima dan menghormati alias email
- Pengguna dapat membuat alamat email unik yang tetap terhubung ke akun yang sama dengan menambahkan
+dan penanda khusus situs setelah nama pengguna - Misalnya format seperti
krebsonsecurity+example@gmail.comdimungkinkan - Untuk alias khusus Apple, alias yang tidak terlalu obvious mungkin lebih baik daripada penanda yang terlalu mencolok seperti
+apple
- Pengguna dapat membuat alamat email unik yang tetap terhubung ke akun yang sama dengan menambahkan
1 komentar
Pendapat di Hacker News
Ada bagian penting yang terlewat dari artikel dan komentar teratas: meskipun tidak sengaja menekan Allow, itu tidak berarti penyerang bisa mengganti kata sandi dari browser mereka sendiri
Jika Anda menekan Allow di perangkat, PIN 6 digit akan ditampilkan di perangkat itu, dan dengan PIN tersebut Anda bisa mengganti kata sandi di perangkat Anda sendiri. Tahap terakhir serangan ini adalah penyerang menelepon dengan memalsukan nomor telepon Apple dan meminta korban membacakan PIN 6 digit itu. Jika dalam telepon masuk itu Anda memberi tahu PIN tersebut kepada penyerang, barulah penyerang bisa mereset kata sandi dari browser mereka sendiri
Cukup mengejutkan bahwa Krebs menghilangkan detail kecil ini di blog keamanannya, seolah-olah ia mengonfirmasi bahwa akses akun bisa sepenuhnya diserahkan saat kita sedang tidur
Bahkan kalaupun tidak tertipu, ada gangguan serius yang bisa Apple hilangkan hanya dengan menerapkan pembatasan frekuensi permintaan pada permintaan seperti ini. Saya tidak tahu mengapa ratusan permintaan bisa dikirim dalam waktu singkat
Agak sulit menyebutnya “baru-baru ini”
Pada 2021, atau paling lambat 2022, saya dan istri mengalami hal yang sama dengan selang beberapa hari. Awalnya beberapa kali sehari, lalu meningkat menjadi setiap jam. Seingat saya kami berdua juga menerima beberapa SMS yang terlihat seolah-olah dari Apple
Begitu melonjak, kami menetapkan kunci pemulihan untuk kedua akun, yang memang sudah kami rencanakan karena Apple, atau siapa pun yang menekan atau mengambil alih Apple, seharusnya tidak bisa mengakses akun kami. Dengan ini serangannya langsung berhenti
Karena alasan serupa, saya mengaktifkan Advanced Data Protection begitu tersedia dan juga mematikan akses web. Hanya perangkat tepercaya yang bisa melihat data, dan pendaftaran perangkat baru juga hanya bisa dilakukan dari perangkat tepercaya
Ini juga cukup menakutkan. Jika kuncinya hilang, tidak ada siapa pun yang bisa membantu memulihkan akun
Menurut artikel, “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
Jika setelah menekan Allow reset kata sandi bisa dilakukan dari perangkat lain, maka desain pesannya buruk sekali. Teksnya jelas berbunyi Use this iPhone to reset, jadi orang yang menekan Allow pasti mengira alurnya adalah menetapkan kata sandi baru di perangkat yang sama
Namun jika pesan itu juga muncul di Apple Watch, berarti ini bukan sekadar mirroring notifikasi telepon yang mengabaikan mode senyap, dan sulit membayangkan maksudnya adalah menekan Allow di jam lalu memasukkan kata sandi dengan keyboard di sana
Setelah terkunci dari iMac, ia masih bisa masuk ke iPad sehingga bisa meresetnya. Ibu saya juga lupa PIN iPad, tetapi untungnya kami menemukan catatan yang pernah ditulisnya
Pada titik tertentu, menurut saya fakta bahwa perangkat Apple bisa memunculkan prompt seperti ini sudah menjadi masalah tersendiri. Hal yang sama juga berlaku untuk prompt pengaturan perangkat baru berbasis Bluetooth yang sempat ramai tahun lalu
Tentu saja reset kata sandi harus bisa dilakukan, tetapi dari artikel tampaknya memungkinkan untuk mengirim 30 permintaan reset kata sandi dalam waktu singkat
Dalam situasi yang tidak berniat jahat, alasan apa yang mungkin membuat hal seperti ini terjadi?
Kalau melihat ke belakang memang tampak jelas, tetapi di antara sprint, OKR/KPI, dan materi promosi jabatan, fitur yang kurang mencolok seperti ini mudah terlewat
Saya penasaran berapa lama lagi sampai tujuan lain dari panggilan semacam ini menjadi tahap mengumpulkan sampel yang cukup untuk melakukan kloning suara yang meyakinkan
Cukup menelepon dengan alasan yang terdengar masuk akal dan membuat orang berbicara lama. Misalnya, “Saya driver Uber/Doordash”, atau “Kami dari rumah sakit/sekolah/tempat penitipan anak”
Saya bingung. Kalau menekan Allow, tepatnya apa yang terjadi setelah itu? Apakah Apple menampilkan formulir reset kata sandi kepada orang yang ada di situs iForgot, atau hanya ditampilkan di perangkat?
Ada bagian yang menyebutkan bahwa di iPhone, panggilan itu terlihat seperti berasal dari Apple Support, dan nomornya juga nomor dukungan pelanggan Apple yang asli, 1-800-275-2273
Saya juga pernah mengalaminya sekali saja, dua hari setelah memesan MacBook baru dari Apple Store online. Karena sedang menunggu pengiriman, saya hampir saja mengangkatnya, tetapi sebagai gantinya saya menelepon Apple Support langsung dan bertanya apakah mereka baru saja menelepon, dan jawabannya tidak
Instagram juga punya masalah yang sama. Tidak masuk akal perusahaan sebesar ini tidak menerapkan pembatasan frekuensi pada alur pemulihan akun
Sejak beberapa hari lalu, akun LinkedIn saya juga menerima hal seperti ini. Setiap beberapa jam saya mendapat email berisi tautan login ajaib, tampaknya dikirim dari berbagai wilayah di seluruh dunia dan terlihat sah
Tetap saja saya mengganti kata sandi dan email utama, serta menghapus visibilitas email dari pengaturan privasi LinkedIn
Saya tidak suka autentikasi multifaktor berbasis push sejak pertama kali muncul
Memasukkan satu kode memang sesulit apa? Pada akhirnya, kalau ingin mencegah push bombing, kita akan kembali ke notifikasi push yang meminta kode lagi
https://support.apple.com/en-gb/HT213154