Récentes attaques de « MFA bombing » visant les utilisateurs d’Apple
(krebsonsecurity.com)- Des alertes de réinitialisation de mot de passe Apple s’affichent de façon répétée et massive, au point que certains utilisateurs subissent une attaque de phishing qui rend l’usage normal de leurs appareils difficile
- Après ce déluge de notifications, les attaquants appellent en usurpant le numéro d’Apple Support et demandent un code à usage unique en se faisant passer pour une procédure de protection du compte
- Dans le cas de Parth Patel, ils ont même exploité un alias erroné présent chez PeopleDataLabs, et transmettre le code de réinitialisation Apple ID peut mener au verrouillage du compte et à l’effacement à distance des appareils
- Les cas de Chris et Ken montrent que le numéro de téléphone enregistré sur le compte pourrait être un indice clé dans le déroulement de l’attaque, et que la clé de récupération Apple seule n’empêche pas l’envoi des alertes de réinitialisation
- Parmi les mesures d’atténuation évoquées figure l’usage d’un numéro VOIP peu connu ou d’un alias e-mail, mais retirer le vrai numéro mobile peut désactiver iMessage et Facetime
Attaque de fatigue MFA exploitant les alertes de réinitialisation de mot de passe Apple
- Plusieurs clients Apple ont récemment subi des attaques de MFA Bombing ou de MFA fatigue
- L’attaque exploite un comportement ressemblant à un bug dans la fonction de réinitialisation de mot de passe d’Apple
- Des dizaines de notifications système s’affichent sur les appareils Apple de la cible
- L’utilisateur doit appuyer sur
AllowouDon’t Allowpour chacune d’elles - Quand les alertes continuent de s’accumuler, l’appareil peut devenir pratiquement inutilisable
- Les attaquants comptent sur la fatigue de l’utilisateur face aux demandes répétées pour qu’il appuie par erreur sur
Allow, ou qu’il accepte simplement pour pouvoir récupérer l’usage de son téléphone - Après le refus de toutes les alertes, un appel suit, avec un numéro usurpé pour sembler provenir d’Apple Support
- Le numéro affiché peut être le vrai numéro du support client Apple,
1-800-275-2273 - L’escroc affirme que le compte est attaqué et qu’il doit vérifier un code à usage unique
- Le numéro affiché peut être le vrai numéro du support client Apple,
Cas de Parth Patel : déluge d’alertes suivi d’un faux appel du support
- Le 23 mars, Parth Patel a documenté sur Twitter/X une campagne de phishing le visant
- Des alertes ont inondé simultanément son Apple Watch, son ordinateur portable et son téléphone, et il a dû refuser plus de 100 notifications de réinitialisation de mot de passe
- Après avoir rejeté toutes les alertes, il a reçu sur son iPhone un appel semblant venir d’Apple Support
- Quand Patel a demandé à l’escroc de confirmer son identité, celui-ci a fourni des informations personnelles exactes, sans toutefois réussir à donner son vrai nom
- Le nom mentionné par l’escroc était un alias erroné que Patel n’avait vu que dans un rapport de background check de PeopleDataLabs
- Patel dit avoir essayé de faire supprimer ses informations de plusieurs sites de recherche de personnes, mais que cet alias figurait toujours dans son profil consommateur chez PeopleDataLabs
- L’objectif du vishing est d’amener l’utilisateur à faire envoyer sur son appareil un code de réinitialisation Apple ID, puis à récupérer ce code à usage unique
- Si l’utilisateur le communique, l’attaquant peut réinitialiser le mot de passe du compte et en exclure le propriétaire
- Il peut ensuite aussi effacer à distance les appareils Apple de la victime
Le numéro de téléphone comme possible indice de l’attaque
- Chris, propriétaire d’un hedge fund crypto, a lui aussi subi fin février une tentative de phishing similaire
- Juste après avoir refusé la première alerte avec
Don’t Allow, il a reçu environ 30 notifications à la suite, puis les alertes de réinitialisation ont continué pendant plusieurs jours - Il a aussi reçu un appel semblant venir d’Apple Support, mais a raccroché en disant qu’il rappellerait lui-même
- En appelant le vrai support Apple, Chris n’a pas pu obtenir de confirmation qu’un appel d’assistance venait bien d’avoir lieu
- Apple lui a indiqué qu’ils n’appellent pas les clients en premier, sauf si le client a demandé à être contacté
- Chris a changé son mot de passe, acheté un nouvel iPhone à l’Apple Store et créé un nouveau compte iCloud avec une nouvelle adresse e-mail
- Pourtant, même assis au Genius Bar, il a continué à recevoir des alertes système sur son nouvel iPhone et son nouveau compte iCloud
- Selon Chris, le seul élément inchangé sur le nouveau compte était le numéro de téléphone enregistré
- Il soupçonne que les attaquants doivent connaître le numéro de téléphone du compte Apple de la cible pour générer rapidement les alertes système Apple
Chez Ken, les alertes n’ont pas cessé malgré la Recovery Key
- Ken, qui a une expérience dans le secteur de la sécurité, reçoit depuis le début de l’année des alertes système indésirables sur ses appareils Apple, mais, contrairement aux autres cas, n’a pas reçu de faux appel du support Apple
- Une fois, il a été réveillé à 00 h 30 par une alerte sur son Apple Watch ; sur la montre,
Allowapparaissait d’abord et il fallait faire défiler la molette pour atteindreDon’t Allow - Appuyer sur
Allowne suffit pas à lui seul pour permettre à l’attaquant de changer le mot de passe de Ken- En appuyant sur
Allow, un PIN à 6 chiffres nécessaire au changement de mot de passe s’affiche sur l’appareil de Ken - Les alertes de réinitialisation répétées semblent ensuite servir à rendre plus crédible l’appel usurpant Apple
- En appuyant sur
- Ken a contacté le vrai support Apple, et un ingénieur Apple senior lui a indiqué qu’activer la Recovery Key Apple arrêterait les alertes
- La Recovery Key Apple est une fonctionnalité optionnelle visant à renforcer la sécurité du compte Apple ID ; il s’agit d’un code aléatoire de 28 caractères
- Quand elle est activée, la procédure standard de récupération de compte d’Apple est censée être désactivée
- Si l’on perd à la fois la clé de récupération et tous ses appareils Apple, on peut être définitivement bloqué hors de son compte
- Ken a activé la clé de récupération, mais des alertes système indésirables ont continué à apparaître sur tous ses appareils tous les quelques jours
- Les tests montrent que même avec la clé de récupération activée, le flux de
iforgot.apple.compermettant d’envoyer des alertes de réinitialisation de mot de passe vers des appareils Apple n’est pas bloqué- La page demande une adresse e-mail et un CAPTCHA
- Elle affiche ensuite les deux derniers chiffres du numéro de téléphone lié au compte
- En saisissant le reste des chiffres puis en validant, les alertes système sont envoyées, que la Recovery Key soit activée ou non
Questions sur le rate limiting et précédents cas de MFA Bombing
- Il reste difficile de comprendre pourquoi un système d’authentification permet d’envoyer des dizaines de demandes de changement de mot de passe en quelques minutes alors que l’utilisateur n’a même pas répondu à la première
- Apple n’a pas encore répondu aux demandes de commentaire
- En 2022, le groupe criminel de hacking LAPSUS$ a utilisé le MFA Bombing avec succès dans des intrusions chez Cisco, Microsoft et Uber
- Microsoft a commencé à déployer une contre-mesure avec le MFA number matching
- Une série de chiffres est affichée à l’utilisateur lors de la tentative de connexion
- Le propriétaire du compte doit saisir ces chiffres dans l’application Microsoft Authenticator sur son appareil mobile pour valider la connexion
- Le chercheur en sécurité Kishan Bagaria estime qu’il y a bien un problème du côté d’Apple
- En 2019, il a signalé à Apple le bug AirDoS
- Ce bug permettait d’afficher à l’infini des invites de partage de fichiers AirDrop sur les appareils iOS à proximité
- Apple a corrigé ce bug en décembre 2019 et a remercié Bagaria dans son avis de sécurité
- Selon Bagaria, le correctif d’Apple consistait à ajouter un rate limiting plus strict sur les requêtes AirDrop
- Il est possible que quelqu’un ait trouvé un moyen de contourner le rate limiting des demandes de réinitialisation de mot de passe d’Apple, ce qui pourrait constituer un bug de rate limiting à signaler officiellement à Apple
Mesures d’atténuation possibles pour les utilisateurs
- Un compte Apple semble nécessiter un numéro de téléphone, mais après la configuration initiale, ce numéro n’a pas forcément besoin d’être un numéro mobile
- Les tests montrent qu’Apple accepte des numéros VOIP comme ceux de Google Voice
- Remplacer le numéro de téléphone du compte par un numéro VOIP peu connu pourrait constituer une mesure d’atténuation
- En revanche, si aucun vrai numéro mobile n’est renseigné, iMessage et Facetime seront désactivés sur l’appareil concerné
- Pour les utilisateurs qui veulent réduire la surface d’attaque globale de leurs appareils Apple, cela peut même être vu comme un avantage
- Les zero-click zero-day visant iMessage et Facetime ont été utilisés à plusieurs reprises par des fournisseurs de spyware
- Le système de réinitialisation de mot de passe d’Apple semble accepter et respecter les alias e-mail
- En ajoutant
+suivi d’un identifiant propre à un site après le nom d’utilisateur, on peut créer une adresse e-mail unique liée au même compte - Par exemple, un format comme
krebsonsecurity+example@gmail.comest possible - Pour Apple, un alias moins évident qu’un marquage du type
+applepourrait être préférable
- En ajoutant
1 commentaires
Avis sur Hacker News
Il manque un élément important dans l’article et dans les commentaires les mieux classés : même si l’on appuie par erreur sur Allow, l’attaquant ne peut pas changer le mot de passe depuis son propre navigateur.
Quand on appuie sur Allow sur l’appareil, un PIN à 6 chiffres s’affiche sur cet appareil, et ce PIN permet de changer le mot de passe depuis son propre appareil. La dernière étape de l’attaque consiste pour l’attaquant à appeler en usurpant un numéro de téléphone Apple et à demander qu’on lui lise ce PIN à 6 chiffres. Si, lors de cet appel entrant, on communique ce PIN à l’attaquant, celui-ci peut alors réinitialiser le mot de passe depuis son propre navigateur.
Il est étonnant que Krebs ait omis ce petit détail dans son blog de sécurité, donnant l’impression qu’il confirmait qu’on pouvait céder complètement l’accès à son compte pendant son sommeil.
Et même si l’on ne se fait pas avoir, cela reste une nuisance sérieuse qu’Apple pourrait éliminer simplement en appliquant une limitation de fréquence à ce type de demandes. Je ne comprends pas pourquoi il est possible d’en envoyer des centaines en peu de temps.
Difficile d’appeler ça « récent ».
En 2021, au plus tard en 2022, ma femme et moi avons vécu la même chose à quelques jours d’intervalle. Au début, c’était quelques fois par jour, puis c’est monté jusqu’à une fois par heure. Je crois que nous avons aussi tous les deux reçu plusieurs SMS qui semblaient venir d’Apple.
Dès que ça a explosé, nous avons configuré une clé de secours sur les deux comptes, ce que nous avions de toute façon prévu de faire au motif qu’Apple, ou quelqu’un qui ferait pression sur Apple ou en prendrait le contrôle, ne devrait pas pouvoir accéder à nos comptes. Cela a immédiatement stoppé l’attaque.
Pour des raisons similaires, nous avons activé la protection avancée des données dès sa sortie et désactivé l’accès web. Seuls les appareils de confiance peuvent voir les données, et l’enregistrement d’un nouvel appareil n’est possible que depuis un appareil de confiance.
C’est assez effrayant aussi. Si vous perdez la clé, personne ne peut vous aider à récupérer le compte.
D’après l’article : “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
Si, après avoir appuyé sur Allow, il est possible de réinitialiser le mot de passe depuis un autre appareil, alors ce message est terriblement mal conçu. Le texte dit clairement Use this iPhone to reset, donc la personne qui appuie sur Allow pensera que le flux consiste à définir un nouveau mot de passe sur ce même appareil.
Mais si cela apparaît aussi sur l’Apple Watch, cela signifie qu’il ne s’agit pas d’un simple miroir de notification d’appel qui ignore le mode silencieux ; et il est difficile d’imaginer que l’intention soit d’appuyer sur Allow sur la montre puis de saisir le mot de passe avec son clavier.
Même après le verrouillage de l’iMac, elle pouvait encore accéder à l’iPad et réinitialiser le mot de passe. Elle avait aussi oublié le PIN de l’iPad, mais heureusement nous avons retrouvé l’endroit où elle l’avait noté.
À partir d’un certain moment, je me demande si le simple fait de pouvoir faire apparaître ce genre d’invite sur des appareils Apple n’est pas un problème en soi. C’est pareil pour les invites de configuration d’un nouvel appareil via Bluetooth qui avaient fait parler d’elles l’an dernier.
Bien sûr, il faut pouvoir réinitialiser un mot de passe, mais d’après l’article, il semble possible d’envoyer 30 demandes de réinitialisation de mot de passe en très peu de temps.
Quelle raison pourrait bien expliquer que cela arrive dans un contexte non malveillant ?
Avec le recul, ça paraît évident, mais entre les sprints, les OKR/KPI et les dossiers de promotion, ce genre de fonctionnalité moins spectaculaire peut facilement passer à la trappe.
Je me demande combien de temps il faudra avant qu’un autre objectif de ce genre d’appels soit de collecter assez d’échantillons pour faire un clonage de voix convaincant.
Il suffit d’appeler avec un prétexte crédible pour faire parler longuement la personne. Par exemple : « Je suis votre chauffeur Uber/Doordash », « Nous appelons de l’hôpital/de l’école/de la crèche », etc.
Je suis perdu. Si on appuie sur Allow, que se passe-t-il exactement ensuite ? Je ne sais pas si Apple affiche un formulaire de réinitialisation de mot de passe à la personne qui est sur le site iForgot, ou si cela s’affiche uniquement sur l’appareil.
Il y a un passage disant que l’iPhone affichait l’appel comme provenant d’Apple Support, et que le numéro était bien le vrai numéro de l’assistance Apple, 1-800-275-2273.
Ça m’est arrivé une seule fois : c’était deux jours après avoir commandé un nouveau MacBook sur l’Apple Store en ligne. Comme j’attendais la livraison, j’ai failli répondre, mais à la place j’ai appelé moi-même Apple Support pour demander s’ils venaient de m’appeler, et on m’a répondu que non.
Instagram a le même problème. C’est aberrant que des entreprises de cette taille n’appliquent pas de limitation de fréquence sur les parcours de récupération de compte.
Depuis quelques jours, je reçois aussi ce genre de choses sur mon compte LinkedIn. Toutes les quelques heures, je reçois un e-mail contenant un lien de connexion magique, qui semble provenir de différentes régions du monde et a l’air légitime.
J’ai quand même changé mon mot de passe et mon adresse e-mail principale, et j’ai aussi retiré l’affichage public de mon e-mail dans les paramètres de confidentialité de LinkedIn.
Je déteste l’authentification multifacteur par push depuis son apparition.
Je ne vois pas en quoi saisir un code est si difficile. Au final, quand on essaie d’empêcher le push bombing, on revient à des notifications push qui demandent à nouveau un code.
https://support.apple.com/en-gb/HT213154