Apple heeft in het voorbije weekend tevergeefs getracht de dienst In-Appstore.com offline te halen. Met die dienst van een Russische hacker kunnen gebruikers in-app-aankopen doen zonder te betalen. Ontwikkelaars kunnen niets doen.
De hacker heeft de in-app-hack zo omgeschreven dat er geen contact meer hoeft te worden gemaakt met servers van Apple, waardoor een blokkade vanuit Apple geen zin meer heeft. De hack werkt op alle iOS-versies vanaf 3.0, dus hij kan onder meer worden uitgevoerd op de iPhone 4S, iPad 2 en nieuwe iPad. Apple heeft ook geprobeerd de dienst offline te krijgen door de hoster te verzoeken de server van de dienst offline te halen. Dat is gebeurd, maar de hacker heeft de dienst verplaatst naar een andere server, meldt The Next Web.
De hacker, Alexey Borodin, heeft een manier gevonden om apps te laten denken dat een in-app-aankoop is betaald zonder dat de betaling heeft plaatsgevonden. Ook als ontwikkelaars een extra beveiliging hebben ingebouwd door de betaling te checken, kan de hack nog plaatsvinden. Daardoor staan ontwikkelaars machteloos tegenover de frauduleuze hack. Vrijdag hadden ongeveer 30.000 mensen gebruikgemaakt van de dienst om in-app-aankopen niet te hoeven betalen, aldus de hacker.
De dienst vereist nu bovendien dat gebruikers uitloggen van hun iTunes-account. Volgens de hacker is dat gedaan zodat niemand kan vermoeden dat het iTunes-wachtwoord wordt meegestuurd naar de server van de hacker. Het is onduidelijk welke gegevens wel worden meegestuurd. De hack vereist dat de dns-instellingen op de telefoon worden gewijzigd en dat de gebruiker twee profielen installeert. Een jailbreak of installatie van bepaalde software is niet nodig om de hack uit te voeren.
'nuff saidDoe is even...
Niet alle ontwikkelaars zullen beschikken over een mogelijkheid iets er aan te doen, maar ze staan ook niet allemaal compleet machteloos, zoals wel word gesuggereerd.Dus alle ontwikkelaars moeten een eigen server hebben? Dat kost niet niks hoor.
[Reactie gewijzigd door ronaldmathies op 16 juli 2012 15:32]
De hacker, Alexey Borodin, heeft een manier gevonden om apps te laten denken dat een in-app-aankoop is betaald zonder dat de betaling heeft plaatsgevonden. Ook als ontwikkelaars een extra beveiliging hebben ingebouwd door de betaling te checken, kan de hack nog plaatsvinden.
RTFA?Ook als ontwikkelaars een extra beveiliging hebben ingebouwd door de betaling te checken, kan de hack nog plaatsvinden.
[Reactie gewijzigd door vgroenewold op 16 juli 2012 14:33]
Oh wauw, iOS 6 kan niet meer geinstalleerd worden op de iPhone en de iPhone 3G. die zijn al... hoe lang niet meer te koop? en hoeveel apps kun je daar nog mee kopen?Tis maar goed dat hij op alle iphones geinstalleerd kan worden!
Oh wacht ..
[Reactie gewijzigd door aval0ne op 16 juli 2012 15:19]
Als je een dergelijke claim maakt, ondersteun dit dan met data. Apple's data (gepresenteerd op de recente keynote) en die van veel webstatistiek bedrijven, spreken je claim tegen: iOS gebruikers updaten misschien wel het snelst van alle OS.Het merendeel van de gebruikers doet nooit een update, dus ook niet naar iOS6.
Bronde ontwikkelaar toont de hack op een iPhone 4S met iOS 6
Een jailbreak is niet vereist; de ontwikkelaar toont de hack op een iPhone 4S met iOS 6, waarvoor nog geen jailbreak publiekelijk beschikbaar is. De hack zou ook moeten werken op een iPad of iPod touch, met iOS-versies 3.x tot 6.0.
[Reactie gewijzigd door deephallow1 op 16 juli 2012 14:19]
[Reactie gewijzigd door watercoolertje op 16 juli 2012 14:21]
Fraude is ook gewoon een misdrijf hoor.Het is gelukkig geen diefstal
Fraude
Artikel 326 WvS
Hij die, met het oogmerk om zich of een ander wederrechtelijk te bevoordelen, hetzij door het aannemen van een valse naam of van een valse hoedanigheid, hetzij door listige kunstgrepen, hetzij door een samenweefsel van verdichtsels, iemand beweegt tot de afgifte van enig goed, tot het ter beschikking stellen van gegevens met geldswaarde in het handelsverkeer, tot het aangaan van een schuld of tot het teniet doen van een inschuld, wordt, als schuldig aan oplichting, gestraft met gevangenisstraf van ten hoogste vier jaren of geldboete van de vijfde categorie. (= ¤78.000 max)
Diefstal
Artikel 310 WvS
Hij die enig goed dat geheel of ten dele aan een ander toebehoort wegneemt, met het oogmerk om het zich wederrechtelijk toe te eigenen, wordt, als schuldig aan diefstal, gestraft met gevangenisstraf van ten hoogste vier jaren of geldboete van de vierde categorie. (= ¤19.500 max)
[Reactie gewijzigd door kajdijkstra op 16 juli 2012 15:34]
[Reactie gewijzigd door hAl op 16 juli 2012 14:22]
[Reactie gewijzigd door MaZeS op 16 juli 2012 14:26]
[Reactie gewijzigd door vgroenewold op 16 juli 2012 14:21]
Dit is gewoon nieuws?Goede aktie van Tweakers om reclame voor dergelijke "diensten" te maken. VNU zal blij zijn dat een onderdeel van het bedrijf zo deze vorm van diefstal promoot.
De hack is gedemonstreerd met IOS6Dit is een typische "man-in-the-middle"-attack. Lijkt me dat Apple dit met iOS6 onmogelijk gaat maken.
Nee, want dan fix je niets voor de iphone die geen iOS6 hebben.Ja, een van de betas. Grote kans dat ze voor de final nog een fix verzinnen...
wat alleen de iPhone en de iPhone 3G is, en de iPad 1. Alles vanaf de 3GS en de iPad 2 krijgt iOS 6.[...]
Nee, want dan fix je niets voor de iphone die geen iOS6 hebben.
Probleem met deze in-app aankopen is dat er enkel een 'boolean' van 'aangekocht' moet worden omgezet. De implementatie is er al dus je hebt geen extra's nodig om je in-app aankoop te activeren. Een mogelijke oplossing is dat wanneer je een in-app aankoop doet, je je app moet updaten met het stukje software wat dat deel mogelijk maakt. Anders zul je nog steeds die 'boolean' kunnen omzetten.Ik denk dat Apple in een volgende versie hoe dan ook altijd vereist dat er een goedkeuring plaats zal vinden via de Apple wervers en een telefoon specifieke sleutel etc... op die manier kunnen ze hoe dan ook altijd voorkomen dat dit soort dingen gebeuren (tenzij de private key uitlekt natuurlijk)
[Reactie gewijzigd door highmastdon op 17 juli 2012 11:57]
30.000 in-app aankopen is echt NIKS, dat is wat Apple per uur of korter ongeveer verwerktEn ja, het is met 2 maten meten maar Apple komt er wel weer bovenop als ze de inkomsten van 30.000 in-app aankopen mislopen. Voor een kleine developer komt dit veel harder aan.
[Reactie gewijzigd door watercoolertje op 16 juli 2012 14:52]
[Reactie gewijzigd door AllSeeyinEye op 16 juli 2012 15:57]
die 1250 coins voor ¤100 koopt niemand toch? Koop je 4x een pakketje van ¤ 25 en je hebt er 200020 coins voor ¤ 2
50 coins voor ¤ 4
150 coins voor ¤ 10
500 coins voor ¤ 25
1250 coins voor ¤ 100
De dienst vereist nu bovendien dat gebruikers uitloggen van hun iTunes-account. Volgens de hacker is dat gedaan zodat niemand kan vermoeden dat het iTunes-wachtwoord wordt meegestuurd naar de server van de hacker.
Ontwikkelaars kunnen wel wat doen, namelijk Apple's iAp verificatie-methode gebruiken. Dan blijkt het niet mogelijk om de hack uit te voeren. Een soortgelijke hack was al tijden mogelijk via jailbreak en werkte ook alleen bij app's die niet van de verificatie-methode gebruik maakte. Het voordeel van het niet gebruiken van de methode is dat je geen internet nodig hebt.Ontwikkelaars kunnen niets doen.
[Reactie gewijzigd door JoeriBlaau op 16 juli 2012 15:36]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets E3 2013 Mobiele telefoons Google Sony Apple Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. onderdeel van De Persgroep, ook uitgever van Computable.nl, Autotrack.nl en Carsom.nl • Hosting door True