Een Russische hacker heeft een man-in-the-middle aanval gemaakt om de betaling van in-app aankopen na te maken. Daardoor lijkt het alsof de gebruiker betaalt, maar in feite gaat er niets van zijn iTunes-saldo af. De hack werkt zonder jailbreak.
De hack werkt niet in alle apps met in-app aankopen, constateert 9to5 Mac. Sommige apps gebruiken een validatie voor in-app aankopen, waardoor de fraude niet kan plaatsvinden. De hack, die is ontdekt door een Russische ontwikkelaar, vereist dat de gebruiker enkele profielen installeert en dns-instellingen wijzigt in de verbindingsinstellingen.
Een jailbreak is niet vereist; de ontwikkelaar toont de hack op een iPhone 4S met iOS 6, waarvoor nog geen jailbreak publiekelijk beschikbaar is. De hack zou ook moeten werken op een iPad of iPod touch, met iOS-versies 3.x tot 6.0.
De Russische ontwikkelaar heeft het proces van in-app betalingen reverse engineered om de hack mogelijk te maken. In de interface is te zien dat bij een in-app aankoop een popup verschijnt van de ontwikkelaar, waarbij op Like gedrukt moet worden om de aankoop te bevestigen.
Apple heeft nog niet gereageerd op deze kraak van zijn in-app aankoopproces. Het lijkt erop dat in-app aankopen bewaard blijven als de hack van het toestel wordt gehaald of aankopen op een ander iOS-toestel opnieuw gedownload worden. Het is niet aan te raden om de hack zelf uit te voeren: het gaat om een man-in-the-middle-proces en het is onduidelijk of de ontwikkelaar kwade bijbedoelingen heeft en op deze manier Apple ID-wachtwoorden van gebruikers kan onderscheppen.
Hij? - Er staat toch echt:De hack waar hij het over heeft is een andere hack en kan alleen MET jailbreak.
De hack werkt zonder jailbreak
[Reactie gewijzigd door YopY op vrijdag 13 juli 2012 19:00]
Nee, waar het om gaat is dat dergelijke bij dergelijke infrastructuur gekeken moet worden naar de issuer van het certificaat, en in zo'n geval alleen vertrouwde certificaten toe te laten. Je kunt best prima zelf certificaten installeren, die je dan vervolgens kan gebruiken voor eigen sites en andere doeleinden. Wat niet zou moeten kunnen is dat jouw certificaten ook bruikbaar zijn als vervanging van officiele certificaten van bekende partijen, want dat is vragen om moeilijkheden. Nu wil je zelf iets hacken, maar het zet ook de weg open naar MIM attacks opgezet door iemand anders met kwade bedoelingen, die het voor elkaar heeft gekregen om een zelfgesigned apple.com certificaat op jouw telefoon te installeren om zo je iTunes betalingen te kunnen onderscheppen.Wat je in feite zegt is dat je niet zelf je certificaten op je apparaat mag beheren, want dat is de enige reden dat deze MIMA werkt
dus die hele dmca is hier niet van toepassing.Een Russische hacker
When Store Kit returns a completed purchase to your payment queue observer, the transaction’s transactionReceipt property contains a signed receipt that records all the critical information for the transaction. Your server can post this receipt to the App Store to verify that the receipt is valid and has not been tampered with. Queries transmitted directly to the App Store are sent and received as JSON dictionaries, as defined in RFC 4627.
[Reactie gewijzigd door MacWolf op vrijdag 13 juli 2012 17:26]
[Reactie gewijzigd door martijnve op vrijdag 13 juli 2012 17:28]
De Zeus trojan (een MITM attack) heeft wel aangetoond dat dat dus niet zo is.Ik ken de specifieke API niet maar als je een klant een aankoop laat doen en je krijgt van iOS terug dat het gelukt is mag je er toch vanuit gaan dat dat zo is zonder het nog te hoeven controleren?
Overview of In-App PurchaseIk ken de specifieke API niet maar als je een klant een aankoop laat doen en je krijgt van iOS terug dat het gelukt is mag je er toch vanuit gaan dat dat zo is zonder het nog te hoeven controleren?
[Reactie gewijzigd door Carbon op vrijdag 13 juli 2012 17:50]
[Reactie gewijzigd door mddd op vrijdag 13 juli 2012 17:26]
[Reactie gewijzigd door MClaeys op vrijdag 13 juli 2012 18:19]
[Reactie gewijzigd door n4m3l355 op vrijdag 13 juli 2012 19:57]
[Reactie gewijzigd door wouter1971 op vrijdag 13 juli 2012 20:33]
Op dit item kan niet meer gereageerd worden.
Populair: Android Tablets Samsung Websites en communities Mobiele telefoons Google Microsoft Sony Games Politiek en recht
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True