Tutup iklan

Kemarin dini hari di forum internet 4chan menemukan sejumlah besar foto sensitif selebriti terkenal, termasuk Jennifer Lawrence, Kate Upton, atau Kaley Cuoco. Gambar dan video pribadi diperoleh oleh peretas dari akun orang yang terkena dampak, yang tidak memiliki hubungan yang jelas dengan Apple, tetapi penyerang diduga menggunakan kelemahan keamanan di iCloud untuk mendapatkan akses ke foto tersebut.

Sejauh ini, belum dapat dipastikan apakah foto tersebut berasal langsung dari Photo Stream, atau apakah penyerang hanya menggunakan iCloud untuk mendapatkan kata sandi akun yang dimaksud, namun kemungkinan besar pelakunya adalah kesalahan di salah satu layanan Internet Apple, yang mana memungkinkan untuk mendapatkan kata sandi menggunakan kasar, yaitu dengan menebak kata sandi secara brute force. Menurut servernya The Next Web peretas mengeksploitasi kerentanan Temukan iPhone Saya, yang memungkinkan tebakan kata sandi tanpa batas tanpa mengunci akun setelah beberapa kali gagal.

Maka cukup menggunakan perangkat lunak khusus i Brute, dikembangkan oleh peneliti keamanan Rusia sebagai demonstrasi selama konferensi di St. Petersburg. Petersburg dan menyediakannya di portal GitHub. Perangkat lunak ini kemudian dapat memecahkan kata sandi ID Apple yang diberikan melalui trial and error. Setelah penyerang memiliki akses ke email dan kata sandi, mereka dapat dengan mudah mendownload foto dari Photo Stream atau mendapatkan akses ke halaman email korban. Laporan awal menyebutkan foto-foto tersebut diperoleh dari peretasan penyimpanan foto Apple, namun banyak dari foto yang bocor tersebut ternyata tidak diambil dengan iPhone, dan banyak pula yang kehilangan data EXIF. Jadi mungkin saja beberapa foto tersebut lebih banyak berasal dari email selebriti.

Apple memperbaiki kerentanan yang disebutkan pada siang hari dan mengatakan melalui juru bicara persnya bahwa mereka sedang menyelidiki keseluruhan situasi. Cara sebenarnya seorang peretas atau sekelompok peretas mendapatkan foto mesra aktris dan model kemungkinan besar akan diketahui dalam beberapa hari. Sayangnya, yang merugikan mereka adalah para selebriti tersebut dilaporkan tidak menggunakan verifikasi dua langkah, yang sebaliknya akan mencegah akses akun hanya dengan kata sandi, karena penyerang harus menebak kode empat digit secara acak, sehingga sangat meminimalkan kemungkinan akun diretas.

Zdroj: Re / code
.