Bezitters van iPhones lopen het risico dat bij diefstal van hun toestel de viercijferige pincode van het apparaat wordt gekraakt. Dit alles gaat volautomatisch met een apparaat van nog geen 240 euro, toont een beveiligingsbedrijf aan.
De claim is afkomstig van het Britse beveiligingsbedrijf IT-Governance. De zogenoemde IP-Box zou de viercijferige pincode van elke iPhone tot en met iOS 8.1 binnen zeventien uur kunnen kraken. MDSec, het bedrijf dat een video van de bruteforceaanval op zijn site plaatste, claimt dat het apparaat vooral gebruikt wordt door iPhone-reparatiebedrijven. In principe zit er een beveiliging in het besturingssysteem waarbij na tien pogingen alle data gewist wordt, maar door na elke mislukte poging de stroom af te sluiten voordat synchronisatie met het flashgeheugen heeft plaats kunnen vinden, wordt dit beveiligingssysteem doeltreffend ontweken. Het totale proces duurt ongeveer 40 seconden per poging.
Het IP-Box-apparaat werkt volgens MDSec waarschijnlijk door een kwetsbaarheid in iOS, bug CVE-2014-4451. Deze kwetsbaarheid is sinds iOS 8.1.1 opgelost. Het bedrijf moet nog met testuitslagen komen of de kwetsbaarheid ook daadwerkelijk verholpen is. Voor mensen die om wat voor reden dan ook niet kunnen upgraden naar de dinsdag uitgerolde 8.2-upgrade, is de oplossing een veel sterker wachtwoord te gebruiken. Dit kan bij instellingen door bij toegangscode 'eenvoudige code' uit te zetten. Daarna kan een wachtwoord tot honderd tekens ingevoerd worden.