1 points par GN⁺ 2024-03-28 | 1 commentaires | Partager sur WhatsApp
  • Des alertes de réinitialisation de mot de passe Apple s’affichent de façon répétée et massive, au point que certains utilisateurs subissent une attaque de phishing qui rend l’usage normal de leurs appareils difficile
  • Après ce déluge de notifications, les attaquants appellent en usurpant le numéro d’Apple Support et demandent un code à usage unique en se faisant passer pour une procédure de protection du compte
  • Dans le cas de Parth Patel, ils ont même exploité un alias erroné présent chez PeopleDataLabs, et transmettre le code de réinitialisation Apple ID peut mener au verrouillage du compte et à l’effacement à distance des appareils
  • Les cas de Chris et Ken montrent que le numéro de téléphone enregistré sur le compte pourrait être un indice clé dans le déroulement de l’attaque, et que la clé de récupération Apple seule n’empêche pas l’envoi des alertes de réinitialisation
  • Parmi les mesures d’atténuation évoquées figure l’usage d’un numéro VOIP peu connu ou d’un alias e-mail, mais retirer le vrai numéro mobile peut désactiver iMessage et Facetime

Attaque de fatigue MFA exploitant les alertes de réinitialisation de mot de passe Apple

  • Plusieurs clients Apple ont récemment subi des attaques de MFA Bombing ou de MFA fatigue
  • L’attaque exploite un comportement ressemblant à un bug dans la fonction de réinitialisation de mot de passe d’Apple
    • Des dizaines de notifications système s’affichent sur les appareils Apple de la cible
    • L’utilisateur doit appuyer sur Allow ou Don’t Allow pour chacune d’elles
    • Quand les alertes continuent de s’accumuler, l’appareil peut devenir pratiquement inutilisable
  • Les attaquants comptent sur la fatigue de l’utilisateur face aux demandes répétées pour qu’il appuie par erreur sur Allow, ou qu’il accepte simplement pour pouvoir récupérer l’usage de son téléphone
  • Après le refus de toutes les alertes, un appel suit, avec un numéro usurpé pour sembler provenir d’Apple Support
    • Le numéro affiché peut être le vrai numéro du support client Apple, 1-800-275-2273
    • L’escroc affirme que le compte est attaqué et qu’il doit vérifier un code à usage unique

Cas de Parth Patel : déluge d’alertes suivi d’un faux appel du support

  • Le 23 mars, Parth Patel a documenté sur Twitter/X une campagne de phishing le visant
  • Des alertes ont inondé simultanément son Apple Watch, son ordinateur portable et son téléphone, et il a dû refuser plus de 100 notifications de réinitialisation de mot de passe
  • Après avoir rejeté toutes les alertes, il a reçu sur son iPhone un appel semblant venir d’Apple Support
  • Quand Patel a demandé à l’escroc de confirmer son identité, celui-ci a fourni des informations personnelles exactes, sans toutefois réussir à donner son vrai nom
    • Le nom mentionné par l’escroc était un alias erroné que Patel n’avait vu que dans un rapport de background check de PeopleDataLabs
    • Patel dit avoir essayé de faire supprimer ses informations de plusieurs sites de recherche de personnes, mais que cet alias figurait toujours dans son profil consommateur chez PeopleDataLabs
  • L’objectif du vishing est d’amener l’utilisateur à faire envoyer sur son appareil un code de réinitialisation Apple ID, puis à récupérer ce code à usage unique
    • Si l’utilisateur le communique, l’attaquant peut réinitialiser le mot de passe du compte et en exclure le propriétaire
    • Il peut ensuite aussi effacer à distance les appareils Apple de la victime

Le numéro de téléphone comme possible indice de l’attaque

  • Chris, propriétaire d’un hedge fund crypto, a lui aussi subi fin février une tentative de phishing similaire
  • Juste après avoir refusé la première alerte avec Don’t Allow, il a reçu environ 30 notifications à la suite, puis les alertes de réinitialisation ont continué pendant plusieurs jours
  • Il a aussi reçu un appel semblant venir d’Apple Support, mais a raccroché en disant qu’il rappellerait lui-même
    • En appelant le vrai support Apple, Chris n’a pas pu obtenir de confirmation qu’un appel d’assistance venait bien d’avoir lieu
    • Apple lui a indiqué qu’ils n’appellent pas les clients en premier, sauf si le client a demandé à être contacté
  • Chris a changé son mot de passe, acheté un nouvel iPhone à l’Apple Store et créé un nouveau compte iCloud avec une nouvelle adresse e-mail
  • Pourtant, même assis au Genius Bar, il a continué à recevoir des alertes système sur son nouvel iPhone et son nouveau compte iCloud
    • Selon Chris, le seul élément inchangé sur le nouveau compte était le numéro de téléphone enregistré
    • Il soupçonne que les attaquants doivent connaître le numéro de téléphone du compte Apple de la cible pour générer rapidement les alertes système Apple

Chez Ken, les alertes n’ont pas cessé malgré la Recovery Key

  • Ken, qui a une expérience dans le secteur de la sécurité, reçoit depuis le début de l’année des alertes système indésirables sur ses appareils Apple, mais, contrairement aux autres cas, n’a pas reçu de faux appel du support Apple
  • Une fois, il a été réveillé à 00 h 30 par une alerte sur son Apple Watch ; sur la montre, Allow apparaissait d’abord et il fallait faire défiler la molette pour atteindre Don’t Allow
  • Appuyer sur Allow ne suffit pas à lui seul pour permettre à l’attaquant de changer le mot de passe de Ken
    • En appuyant sur Allow, un PIN à 6 chiffres nécessaire au changement de mot de passe s’affiche sur l’appareil de Ken
    • Les alertes de réinitialisation répétées semblent ensuite servir à rendre plus crédible l’appel usurpant Apple
  • Ken a contacté le vrai support Apple, et un ingénieur Apple senior lui a indiqué qu’activer la Recovery Key Apple arrêterait les alertes
  • La Recovery Key Apple est une fonctionnalité optionnelle visant à renforcer la sécurité du compte Apple ID ; il s’agit d’un code aléatoire de 28 caractères
    • Quand elle est activée, la procédure standard de récupération de compte d’Apple est censée être désactivée
    • Si l’on perd à la fois la clé de récupération et tous ses appareils Apple, on peut être définitivement bloqué hors de son compte
  • Ken a activé la clé de récupération, mais des alertes système indésirables ont continué à apparaître sur tous ses appareils tous les quelques jours
  • Les tests montrent que même avec la clé de récupération activée, le flux de iforgot.apple.com permettant d’envoyer des alertes de réinitialisation de mot de passe vers des appareils Apple n’est pas bloqué
    • La page demande une adresse e-mail et un CAPTCHA
    • Elle affiche ensuite les deux derniers chiffres du numéro de téléphone lié au compte
    • En saisissant le reste des chiffres puis en validant, les alertes système sont envoyées, que la Recovery Key soit activée ou non

Questions sur le rate limiting et précédents cas de MFA Bombing

  • Il reste difficile de comprendre pourquoi un système d’authentification permet d’envoyer des dizaines de demandes de changement de mot de passe en quelques minutes alors que l’utilisateur n’a même pas répondu à la première
  • Apple n’a pas encore répondu aux demandes de commentaire
  • En 2022, le groupe criminel de hacking LAPSUS$ a utilisé le MFA Bombing avec succès dans des intrusions chez Cisco, Microsoft et Uber
  • Microsoft a commencé à déployer une contre-mesure avec le MFA number matching
    • Une série de chiffres est affichée à l’utilisateur lors de la tentative de connexion
    • Le propriétaire du compte doit saisir ces chiffres dans l’application Microsoft Authenticator sur son appareil mobile pour valider la connexion
  • Le chercheur en sécurité Kishan Bagaria estime qu’il y a bien un problème du côté d’Apple
    • En 2019, il a signalé à Apple le bug AirDoS
    • Ce bug permettait d’afficher à l’infini des invites de partage de fichiers AirDrop sur les appareils iOS à proximité
    • Apple a corrigé ce bug en décembre 2019 et a remercié Bagaria dans son avis de sécurité
    • Selon Bagaria, le correctif d’Apple consistait à ajouter un rate limiting plus strict sur les requêtes AirDrop
  • Il est possible que quelqu’un ait trouvé un moyen de contourner le rate limiting des demandes de réinitialisation de mot de passe d’Apple, ce qui pourrait constituer un bug de rate limiting à signaler officiellement à Apple

Mesures d’atténuation possibles pour les utilisateurs

  • Un compte Apple semble nécessiter un numéro de téléphone, mais après la configuration initiale, ce numéro n’a pas forcément besoin d’être un numéro mobile
  • Les tests montrent qu’Apple accepte des numéros VOIP comme ceux de Google Voice
    • Remplacer le numéro de téléphone du compte par un numéro VOIP peu connu pourrait constituer une mesure d’atténuation
  • En revanche, si aucun vrai numéro mobile n’est renseigné, iMessage et Facetime seront désactivés sur l’appareil concerné
    • Pour les utilisateurs qui veulent réduire la surface d’attaque globale de leurs appareils Apple, cela peut même être vu comme un avantage
    • Les zero-click zero-day visant iMessage et Facetime ont été utilisés à plusieurs reprises par des fournisseurs de spyware
  • Le système de réinitialisation de mot de passe d’Apple semble accepter et respecter les alias e-mail
    • En ajoutant + suivi d’un identifiant propre à un site après le nom d’utilisateur, on peut créer une adresse e-mail unique liée au même compte
    • Par exemple, un format comme krebsonsecurity+example@gmail.com est possible
    • Pour Apple, un alias moins évident qu’un marquage du type +apple pourrait être préférable

1 commentaires

 
GN⁺ 2024-03-28
Avis sur Hacker News
  • Il manque un élément important dans l’article et dans les commentaires les mieux classés : même si l’on appuie par erreur sur Allow, l’attaquant ne peut pas changer le mot de passe depuis son propre navigateur.
    Quand on appuie sur Allow sur l’appareil, un PIN à 6 chiffres s’affiche sur cet appareil, et ce PIN permet de changer le mot de passe depuis son propre appareil. La dernière étape de l’attaque consiste pour l’attaquant à appeler en usurpant un numéro de téléphone Apple et à demander qu’on lui lise ce PIN à 6 chiffres. Si, lors de cet appel entrant, on communique ce PIN à l’attaquant, celui-ci peut alors réinitialiser le mot de passe depuis son propre navigateur.
    Il est étonnant que Krebs ait omis ce petit détail dans son blog de sécurité, donnant l’impression qu’il confirmait qu’on pouvait céder complètement l’accès à son compte pendant son sommeil.

    • C’est déjà expliqué ainsi dans le premier paragraphe de l’article :

      Assuming the user manages not to fat-finger the wrong button on the umpteenth password reset request, the scammers will then call the victim while spoofing Apple support in the caller ID, saying the user’s account is under attack and that Apple support needs to “verify” a one-time code.

    • C’est dans l’article :

      Ken didn’t know it when all this was happening (and it’s not at all obvious from the Apple prompts), but clicking “Allow” would not have allowed the attackers to change Ken’s password. Rather, clicking “Allow” displays a six digit PIN that must be entered on Ken’s device — allowing Ken to change his password. It appears that these rapid password reset prompts are being used to make a subsequent inbound phone call spoofing Apple more believable.

    • C’est exact et bon à savoir, mais il me semble tout de même que des personnes parfaitement raisonnables peuvent se faire piéger. Ce n’est pas seulement un problème de personnes de 80 ans.
      Et même si l’on ne se fait pas avoir, cela reste une nuisance sérieuse qu’Apple pourrait éliminer simplement en appliquant une limitation de fréquence à ce type de demandes. Je ne comprends pas pourquoi il est possible d’en envoyer des centaines en peu de temps.
  • Difficile d’appeler ça « récent ».
    En 2021, au plus tard en 2022, ma femme et moi avons vécu la même chose à quelques jours d’intervalle. Au début, c’était quelques fois par jour, puis c’est monté jusqu’à une fois par heure. Je crois que nous avons aussi tous les deux reçu plusieurs SMS qui semblaient venir d’Apple.
    Dès que ça a explosé, nous avons configuré une clé de secours sur les deux comptes, ce que nous avions de toute façon prévu de faire au motif qu’Apple, ou quelqu’un qui ferait pression sur Apple ou en prendrait le contrôle, ne devrait pas pouvoir accéder à nos comptes. Cela a immédiatement stoppé l’attaque.
    Pour des raisons similaires, nous avons activé la protection avancée des données dès sa sortie et désactivé l’accès web. Seuls les appareils de confiance peuvent voir les données, et l’enregistrement d’un nouvel appareil n’est possible que depuis un appareil de confiance.

    • Je ne savais pas ce qu’était une Recovery Key, mais c’est ce document : https://support.apple.com/en-us/109345
      C’est assez effrayant aussi. Si vous perdez la clé, personne ne peut vous aider à récupérer le compte.
    • Le fait que l’utilisation d’une clé de secours ait fait cesser le problème est intéressant, mais il semble qu’elle ne joue plus ce rôle aujourd’hui.
      D’après l’article : “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
      KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
    • La méthode elle-même n’est pas récente, mais cela ressemble à une campagne récente qui l’utilise contre beaucoup de monde. Il est possible que quelqu’un ait récemment obtenu une liste de mots de passe compromis issue d’un dump de fuite, et passe en revue les comptes Apple qui s’y trouvent.
    • Il vaut mieux acheter quelques YubiKey, au moins trois, et les utiliser pour l’authentification de l’Apple ID plutôt que cette stupide authentification multifacteur par push.
      https://support.apple.com/en-gb/HT213154
    • C’est surprenant : ce genre de chose devrait évidemment être soumis à une limitation de fréquence. Après deux tentatives environ, il faudrait passer à une fois toutes les 15 minutes, puis une heure, 4 heures, un jour, etc. Il suffit de le traiter comme des tentatives de connexion incorrectes.
  • Si, après avoir appuyé sur Allow, il est possible de réinitialiser le mot de passe depuis un autre appareil, alors ce message est terriblement mal conçu. Le texte dit clairement Use this iPhone to reset, donc la personne qui appuie sur Allow pensera que le flux consiste à définir un nouveau mot de passe sur ce même appareil.
    Mais si cela apparaît aussi sur l’Apple Watch, cela signifie qu’il ne s’agit pas d’un simple miroir de notification d’appel qui ignore le mode silencieux ; et il est difficile d’imaginer que l’intention soit d’appuyer sur Allow sur la montre puis de saisir le mot de passe avec son clavier.

    • Je pense qu’appuyer sur Allow n’est pas dangereux en soi. Il y a encore une authentification en deux étapes ensuite, et il faut aussi choisir un nouveau mot de passe. Le danger vient entièrement de l’appel téléphonique, où ils semblent chercher à soutirer le code de l’authentification en deux étapes.
    • Cette fonctionnalité a vraiment sauvé ma mère de 90 ans quand elle a oublié le mot de passe de son iMac. J’avais même oublié que j’avais créé un second compte administrateur.
      Même après le verrouillage de l’iMac, elle pouvait encore accéder à l’iPad et réinitialiser le mot de passe. Elle avait aussi oublié le PIN de l’iPad, mais heureusement nous avons retrouvé l’endroit où elle l’avait noté.
  • À partir d’un certain moment, je me demande si le simple fait de pouvoir faire apparaître ce genre d’invite sur des appareils Apple n’est pas un problème en soi. C’est pareil pour les invites de configuration d’un nouvel appareil via Bluetooth qui avaient fait parler d’elles l’an dernier.
    Bien sûr, il faut pouvoir réinitialiser un mot de passe, mais d’après l’article, il semble possible d’envoyer 30 demandes de réinitialisation de mot de passe en très peu de temps.
    Quelle raison pourrait bien expliquer que cela arrive dans un contexte non malveillant ?

    • Aucune. C’est simplement qu’ils n’ont pas ajouté cette logique de vérification. Cela ne veut pas dire qu’il faut forcément accabler Apple pour autant.
      Avec le recul, ça paraît évident, mais entre les sprints, les OKR/KPI et les dossiers de promotion, ce genre de fonctionnalité moins spectaculaire peut facilement passer à la trappe.
  • Je me demande combien de temps il faudra avant qu’un autre objectif de ce genre d’appels soit de collecter assez d’échantillons pour faire un clonage de voix convaincant.

    • Il existe déjà une variante qui consiste à faire dire « yes » à quelqu’un, puis à utiliser cet enregistrement comme « preuve » qu’il a accepté un contrat.
    • Je ne pense pas que dire « hello? » 100 fois suffise à cloner une voix. Mais le clonage vocal n’a pas non plus forcément besoin d’une bombe MFA.
      Il suffit d’appeler avec un prétexte crédible pour faire parler longuement la personne. Par exemple : « Je suis votre chauffeur Uber/Doordash », « Nous appelons de l’hôpital/de l’école/de la crèche », etc.
    • C’est donc une raison de plus de ne pas authentifier les utilisateurs par téléphone ou par numéro de téléphone. La prétendue identification vocale, ou voice ID, peut elle aussi être facilement contournée par un clonage vocal avancé.
  • Je suis perdu. Si on appuie sur Allow, que se passe-t-il exactement ensuite ? Je ne sais pas si Apple affiche un formulaire de réinitialisation de mot de passe à la personne qui est sur le site iForgot, ou si cela s’affiche uniquement sur l’appareil.

    • Il semble qu’un code de vérification s’affiche sur l’appareil. Ensuite, l’escroc appelle pour essayer d’obtenir ce code.
  • Il y a un passage disant que l’iPhone affichait l’appel comme provenant d’Apple Support, et que le numéro était bien le vrai numéro de l’assistance Apple, 1-800-275-2273.
    Ça m’est arrivé une seule fois : c’était deux jours après avoir commandé un nouveau MacBook sur l’Apple Store en ligne. Comme j’attendais la livraison, j’ai failli répondre, mais à la place j’ai appelé moi-même Apple Support pour demander s’ils venaient de m’appeler, et on m’a répondu que non.

    • Je me demande si la commande avait été passée juste après la sortie d’un nouveau modèle, ou si le fait qu’ils aient appelé juste après la commande était simplement un coup de chance.
  • Instagram a le même problème. C’est aberrant que des entreprises de cette taille n’appliquent pas de limitation de fréquence sur les parcours de récupération de compte.

    • Le problème quand on ajoute une limitation de fréquence, surtout une limite globale par utilisateur, c’est qu’on crée alors un nouveau problème de déni de service où des gens peuvent être empêchés de récupérer leur compte.
  • Depuis quelques jours, je reçois aussi ce genre de choses sur mon compte LinkedIn. Toutes les quelques heures, je reçois un e-mail contenant un lien de connexion magique, qui semble provenir de différentes régions du monde et a l’air légitime.

    • Ça m’est arrivé hier aussi, et j’ai d’abord paniqué, puis j’ai compris qu’il suffisait de connaître l’adresse e-mail liée au compte LinkedIn pour demander un mot de passe à usage unique. Donc mon mot de passe n’avait pas fuité.
      J’ai quand même changé mon mot de passe et mon adresse e-mail principale, et j’ai aussi retiré l’affichage public de mon e-mail dans les paramètres de confidentialité de LinkedIn.
    • J’en reçois aussi. Comme j’utilise déjà plusieurs formes de double authentification, dont TOTP et Passkey, j’aimerais pouvoir désactiver cette fonctionnalité sur mon compte.
    • Dans mon cas, c’était Uber.
  • Je déteste l’authentification multifacteur par push depuis son apparition.
    Je ne vois pas en quoi saisir un code est si difficile. Au final, quand on essaie d’empêcher le push bombing, on revient à des notifications push qui demandent à nouveau un code.

    • Pour l’authentification multifacteur d’Apple ID, on peut utiliser un HSM à la place. C’est justement pour ça que je garde 3 YubiKey à différents endroits.
      https://support.apple.com/en-gb/HT213154
    • Au moins pour la connexion iCloud — je n’ai pas envie de vérifier si c’est aussi le cas pour la réinitialisation de mot de passe — appuyer sur Allow n’autorise pas la connexion : cela affiche seulement un code à 6 chiffres qu’il faut saisir pour se connecter.