iPhone 诈骗又出新招,别看见弹窗就输密码

当你的 iPhone 出现这样的弹窗时,你的第一反应是什么?

我相信大多数人都会立刻在脑海里回忆自己的 Apple ID 账号和密码,记起来之后,把相应的内容填写进去。但,仔细想想,我们怎么确保这个弹窗真的是 iOS 系统调用的而不是第三方开发者钓鱼呢?

澳大利亚开发者 Felix Krause 也想到了这个问题,他在 他的博客文章 中,讨论了开发者故意在自己的应用中设计钓鱼弹窗来盗取用户 Apple ID 与密码的可能性,这种自行设计的弹窗可以做到在显示上与 iOS 账号密码输入弹窗完全相同。

:white_check_mark: 为 iOS 官方系统弹窗;:no_entry_sign: 为钓鱼弹窗

骗术揭秘 :gun:

那么,通过这种钓鱼手段来「光明正大」地盗取用户 Apple ID 的账号与密码,是否能够实现呢?答案是有可能的。

首先,不管是哪一代 iOS 系统,都曾向用户展示过这样的账号密码弹窗,比如在 iOS 升级时、Game Center
登录时、应用内付费购买时等等。iOS 用户已经理所当然地养成了毫不犹疑在这样的输入框中填写账号密码的习惯。因此利用钓鱼弹窗来盗取 Apple
ID 账号密码,大多数用户可能都会乖乖配合。

此外,这类弹窗采用的是 iOS 统一设计规范中的 UIKit - UIAlertController。一直以来,Apple
都鼓励开发者调用 UIKit 来使 iOS 应用看起来有统一的设计,而开发者只需要将 UIAlertController 的
title、message 和 Action
稍作修改,就能实现真假难辨的钓鱼弹窗。这是一段非常简单的代码,只要是位开发者都知道怎么写,所以问题就在于开发者有没有做坏事的心思。

你想问开发者怎么会知道我的 Apple ID 邮箱呢,再设计一个弹窗也不是什么难事。你以为你输入的内容无人知晓,实际上应用已经悄悄记录了下来。

最后,Apple 不会让这些应用通过上架审核的吧?这很难说,尽管 Apple 在检测第三方应用安全性方面做了很多努力,但是近两年 Apple 一直在强调 App Store 应用审核时间大大缩短,这也意味着审核质量在一定程度上发生了变化。

更糟糕的是,这类弹窗完全可以在应用通过 App Store审核后实现,绕开 Apple 的各种审核手段,例如使用远程代码、定时代码等(远程代码是被禁止使用的,但仍有通过审核的可能)。

如何防骗 :man|type_1_2:‍:school:

那么,对用户而言,是否有一种有效的手段可以避免被这类以假乱真的钓鱼弹窗欺骗呢?答案也是肯定的。以下的方法都可以使用:

1.按一下 Home 键看看它会不会消失

如果一个 Alert 弹窗是系统实现的,那么按下 Home 键,它不会消失;而如果一个 Alert 弹窗是应用实现的,那么按下 Home
键,它会消失。下图的弹窗是在 App Store 更新应用时触发的,可以看到按下 AssistiveTouch 中的 Home
键后,它并没有消失,而仍然显示在主屏幕上。



同样,不会消失的系统弹窗还有将电话号码用于 iMessage 和 FaceTime 时的弹窗、开启使用 Touch ID 下载应用时的弹窗等。这是因为这些弹窗都是由 iOS 系统发出的,脱离于任何一个应用之外。

不过,按下 Home 键来辨别其它类型的钓鱼弹窗就不管用了,因为 iOS 上需要 Apple ID 账号和密码的场景很多。比如在 iOS 11 中第三方应用的内购,可能会需要输入密码,而这些窗口在按下 Home 键后是会消失的。

2.不输入或故意输入错误的账号和密码

如果是 iOS 系统要求你输入 Apple ID 账号和密码,显然你必须输入正确的内容,才能使操作继续。而如果你输入了错误的内容或者干脆不输入也能继续,那么很有可能这是钓鱼弹窗。

3.不要在弹窗中输入账号和密码

尽量使用 Touch ID、Face ID 等身份认证方式,而避免在弹窗中输入账号密码。如果一定要输入才能进行身份认证,可以在 iOS 系统的「设置」中进行,因为 iOS 系统官方的弹窗,就是从设置中调取用户的身份认证。

4.终极保护:双重认证

为你的 Apple ID 开启双重认证 后,当有应用或服务想要访问你的账号时,iOS
除了要求你输入账号和密码之外,还会给你的「受信任设备」或「受信任电话号码」发送验证码,这三项完全正确,才能访问你的 Apple
ID。因此,即使钓鱼弹窗获取了你的 Apple ID 账号和密码,它们也无法得知验证码,在短时间内你的账户还是安全的。你可以尽快修改 Apple
ID 账号和密码,以防数据泄漏财产损失。

注:本文作者 ElijahLee 坚决反对一切组织或个人使用文章中的方法、代码、图片等一切形式进行盗取 Apple ID、窃取隐私数据、敲诈勒索等违法犯罪行为。

本文作者:佚名

来源:51CTO

时间: 2024-11-03 09:59:52

iPhone 诈骗又出新招,别看见弹窗就输密码的相关文章

电话诈骗又出新招提防“领包裹”骗局

本报讯 (记者陆建銮 通讯员番警讯)"邮局"电话."省缉毒大队"电话."银联"电话--番禺南村的黎先生日前被连环电话诈骗骗走5万元. 骗子又出新招,先是诈称"邮局"有包裹给黎先生,继而称包裹内有毒品,在当事人恐慌之际引导他打电话到"省缉毒大队"报案及向"银联"提供信息以保护银行账户. 于是黎先生按照对方的提示到银行柜员机输入"银行安全账号"和"报警编号&qu

网银诈骗又出新招!“U盾失效”网上升级有诈

市民要小心了,最近又有新的银行诈骗手法出现!骗子冒充银行 客服,发短信提醒储户"U盾"失效,要求储户登录克隆网站"升级",储户一旦在克隆网站输入相关的信息后,就会被盗取资金.银行工作人员提醒,市民如果收到自称是银行短信时,一定要认真辨别,看清是否为银行专用的统一客服号码所发,如不是则无需理会.如有疑问,要致电银行官方公布的客服号码询问,各银行的客服电话均为五位数.升级U盾必须到网点办理昨日,在微博上,曾先生通过网上升级U盾差点造成损失的案例引起 网友关注.曾先生是一

电话诈骗又出新招:冒充法院传票通知

利用通知领取"法院传票"为由的新型电话诈骗近日十分猖獗.日前,20多名"一头雾水"的韶关市民被一个蹊跷的录音电话"请"到韶关市中级人民法院,他们均是接到"通知"到该院领取"传票"的.据介绍,这些人均在前一天接到号码为000190852203的录音电话,其内容主要有两种情形:一是称其在银行恶意透支5000元,现银行已起诉到法院.二是请于下午4时30分前到韶关市中级人民法院领取传票,否则法院将强制执行,电话中还

电话诈骗又出新招:通知到法院拿传票

本报韶关讯 (记者卜瑜 通讯员汪次安)时至岁末,骗子又开始活跃起来.前天下午,20多名"一头雾水"的韶关市民被一个蹊跷的录音电话"请"到韶关市中级人民法院,他们均是被电话通知到该院领取所谓的"传票"的.他们最后才恍然大悟,这原来是一种利用通知领取"法院传票"为由的新型电话诈骗伎俩. 据介绍,他们昨天中午均接到号码为000190852203的录音电话,其内容主要有两种情形:一是称其在银行恶意透支5000元,现银行已起诉到法院.二

网购诈骗再出新招,卖家和中介竟然都是骗子

网上想买个便宜的iPad,差点掉进骗子的'快递中介担保'圈套."近日,武汉网友"ssdfc"发帖诉称,在网上看到"便宜得不可思议"的iPad,准备汇款时才发现卖家和"中介"竟然都是骗子. "ssdfc"日前在58同城上发现有"卖家"销售二手iPad 3.2168元的"心动价"让闵先生加了对方QQ联系.对方称,产品在外地要寄过来,但要通过快递公司担保.交易过程是,卖家先把货存快递

短信诈骗再出新招声称可以办理“监狱中保外就医”

中广网北京5月5日消息 据中国之声<央广新闻>报道,众所周知,从监狱中保外就医需要严格的层层审批,而最近却有人声称只要交钱,就可以办理监狱和看守所在押人员的保释和取保候审. 最近,记者接到这样一条短信,此人自称是王律师,可以办理看守所.派出所.监狱放人取保候审和保外就医等业务,而令记者费解的是记者周围和亲戚并没有服刑人员,为什么会收到这样的短信呢?仔细一看,发现这是一条大范围群发的短信广告,记者上网搜索办理保外就医和取保候审的相关信息,输入关键字后,几十个类似的广告弹出来,全都是律师事务所可以

骗子出新招微信变“危信”

本报洋浦5月15日电(记者丁静 通讯员刘琼 杨法宣)互动即时且免费的微信渐成公众青睐的通信方式.近来骗子也开始出新招,利用微信进行诈骗.近日,我省洋浦经济开发区http://www.aliyun.com/zixun/aggregation/31896.html">人民法院对一起诈骗案作出一审宣判,被告人王某灵因犯诈骗罪,被判处有期徒刑三年,并处罚金人民币1万元. 现年24岁的王某灵来自广西宾阳县,是只有初中文化程度的无业青年.去年10月22日凌晨,在广西宾阳县家中上网的王某灵,通过微信申请

淘宝双12要出“新招”

本报讯 双11创下的成交数据还没被淡忘,很多人的包裹都还在路上,http://www.aliyun.com/zixun/aggregation/7656.html">淘宝网双12大促销又即将开始,淘宝网表示,今年淘宝双12要出"新招". 淘宝网昨日宣布,与以前年度双12活动规则不同的是,这次活动将不设"门槛",向所有商家"零门槛"开放,并且,不再统一设定商品的折扣率,买什么,卖多少由消费者和店商共同决定,传统卖货.折扣促销的方式将

美国反腐又出新招

美国反腐又出新招.据<华盛顿邮报>网站报道,为防止公款消费,美国参议院计划步众议院后尘,在互联网上公示包括工作人员工资.差旅费和办公费在内的参议院开支. 这招够狠,无论你是普通网友,还是报社记者,都可以上网查阅相关信息.假若某位议员不够检点,他浪费公款的细节将遭"人肉",并在论坛上被公布,随之传统媒体跟进,这位议员可能会声名狼藉,名誉扫地. 其实,信息公开一直是美国对付腐败的利器.美国一向注重保护隐私,如果你招聘时要求应聘者提供太多的个人信息,那么,对不起,你侵犯了个人隐私