Beveiligingsonderzoeker Jonathan Zdziarski claimt een aantal backdoors in iOS 7 te hebben gevonden. De achterdeurtjes kunnen gebruikt worden om de versleuteling van het OS te omzeilen. Apple ontkent de claims.
Volgens Zdziarski is gebruikersdata toegankelijk via de zogenaamde file_relay-functie. Zo kan een aanvaller toegang tot vrijwel alle data op een iPhone of iPad krijgen, ook al zou deze versleuteld moeten zijn. Zo zijn bijvoorbeeld adresboeken uit te lezen, accountgegevens op te vragen en gps-logs te bekijken. Onduidelijk is nog of de file_relay-functie ook op afstand is te gebruiken om een apparaat uit te lezen of uitsluitend lokaal toegepast kan worden. Wel moet een iPhone of iPad eerst via pairing aan een computer gekoppeld worden om file_relay te kunnen benutten. De zogenaamde pairing records kunnen echter buitgemaakt worden of een iPhone-bezitter kan overgehaald worden om zijn toestel in een gemanipuleerd apparaat te plaatsen, bijvoorbeeld een dockingstation om vervolgens een pairing record te genereren.
Zdziarski beschrijft ook pcapd, een geïntegreerde packet sniffer voor het onderscheppen van netwerkgegevens. Pcap kan op afstand via wifi geactiveerd worden.
De beveiligingsonderzoeker stelt dat de backdoors en de ongedocumenteerde functies waarschijnlijk onder druk van de Amerikaanse geheime diensten in iOS zijn aanbracht door Apple. De functionaliteit zou voor debugging- en supportdoeleinden nutteloos zijn. Ook oudere iOS-versies zouden een deel van de backdoors bevatten.
Zdziarski concludeert dat Apple de privacy van zijn gebruikers schendt door het onder andere mogelijk te maken om encryptie geheel te omzeilen en door de gebruiker niet te informeren als er data wordt afgetapt. Ook zouden de backdoors kansen bieden aan criminelen en andere kwaadwillenden.
Apple laat in een reactie weten dat het gaat om 'diagnostische functies'die de privacy en beveiliging niet zouden schaden. Volgens Apple moet een gebruiker eerst zijn telefoon unlocken en toestemming geven als deze gekoppeld wordt aan een andere computer. Ook herhaalt Apple zijn eerder gemaakte claim dat het nooit heeft samengewerkt met overheidsdiensten om backdoors in zijn producten in te bouwen.
Update, 22/7, 11:50: Reactie van Apple toegevoegd aan het artikel.