Volgens beveiligingsonderzoekers kunnen kwaadwillenden gemakkelijk de beveiliging van Apples hotspot-functionaliteit op iOS kraken. De gegenereerde wachtwoorden zouden worden verkregen uit een standaard woordenlijst, waarbij het genereren tevens niet geheel random verloopt.
Dat ontdekten Duitse beveiligingsonderzoekers in een onderzoeksrapport waarover Security.nl bericht. Volgens de wetenschappers wordt het standaard wachtwoord dat Apple voor zijn mobiele hotspot-functionaliteit genereert verkregen uit een woordenlijst van 1842 woorden, waardoor de mogelijkheden voor wachtwoorden beperkt zijn. De keuze uit de samengestelde woordenlijst is tevens niet geheel random, wat er uiteindelijk voor zorgt dat kwaadwillenden binnen 50 seconden achter het ingestelde wachtwoord kunnen komen, aldus de onderzoekers.
De Duitse wetenschappers, die werkzaam zijn aan de universiteit van Friedrich-Alexander in Erlangen, hebben naar aanleiding van hun onderzoek een iOS-app gemaakt die het gemakkelijk maakt om andermans hotspot te kraken. De app genereert een lijst van mogelijke wachtwoorden die gebruikers kunnen proberen om andermans hotspot te kraken; in toekomstige versies van de app wordt deze methode waarschijnlijk geautomatiseerd.
Volgens de onderzoekers zijn andere mobiele platforms mogelijk ook vatbaar voor hackpogingen. Zo zou Windows Phone 8 eveneens zwakke wachtwoorden genereren. En hoewel er in Android standaard sterke wachtwoorden worden gegenereerd voor de hotspotfunctie, hebben sommige fabrikanten, zoals HTC, het algoritme verzwakt waardoor de gegeneerde wachtwoorden een mogelijk beveiligingsrisico vormen. Wel geven de Duitse wetenschappers toe andere mobiele platformen dan iOS niet goed onderzocht te hebben.
Het is onduidelijk in hoeverre de zwakke beveiliging van deze functionaliteit in iOS daadwerkelijk een probleem vormt: hotspots worden normaalgesproken tijdelijk opgezet, waardoor er voor aanvallers relatief weinig mogelijkheden zijn om dergelijke hotspots te kraken.