Staňte sa partnerom

Pravda alebo mýtus?

Milan Kyselica - Vedúci ofenzívnej bezpečnosti, IstroSec · Mario Minarovský - výkonný riaditeľ, CREDIBILIS ·

Na konferencii ITAPA ukázali etický hacker Milan Kyselica a moderátor Mário Minarovský, že aj najnovší iPhone sa dá oklamať — nie chytrým malvérom, ale našou nepozornosťou. Stačí jeden konfiguračný profil stiahnutý z podozrivej stránky a útočník získa prehľad o komunikácii telefónu. Príbeh je pripomienkou, že v kyberbezpečnosti, podobne ako v zdravotníctve, rozhoduje prevencia.

Ako funguje útok pomocou profilu

Používateľ dostane odkaz napríklad v SMS, otvorí stránku a klikne na tlačidlo, ktoré ponúkne stiahnutie „konfiguračného profilu“. V iPhone ho nainštaluje cez Nastavenia – Všeobecné – Správa VPN a zariadenia; profil môže byť podpísaný a pôsobiť dôveryhodne. V skutočnosti mení DNS nastavenia a pridá certifikát, ktorý dáva útočníkovi kontrolu nad sieťovou vrstvou.

Niekedy sa nainštaluje aj druhý profil, ktorý pridá na plochu ikonu podobnú App Store, no ide len o skratku na web. Po týchto krokoch už útočník zachytáva dopyty na domény a vie presmerovať návštevy stránok. Demonštrácia prebehla na iPhone 15 Pro s iOS 17 – teda na úplne aktuálnom zariadení.

Čítať viac

Mario Minarovský

CREDIBILIS
Mario Minarovský má viac ako 25 ročné skúseností z ICT trhu v regióne CEE. Počas jeho profesionálnej kariéry pôsobil na menežerských pozíciách v nadnárodných spoločnostiach ako Novell, NetIQ, Symbol Technolgies, Nortel Networks. Jeho prednosťou je znalosť prostredia od výrobcu, cez distribútora až po integrátora. Ako konzultant sa venuje elekt…

Milan Kyselica

IstroSec
Pracuje ako Lead Penetration Tester v IstroSec. Zameriava sa na red teaming, sociálne inžinierstvo a testovanie aplikácií. Predtým pracoval ako penetračný tester v CSIRT.SK a potom ako vedúci ofenzívneho oddelenia v súkromnej spoločnosti. Zaujíma sa o Bug Bounty a Responsible Disclosure, kde našiel viacero CVE vo webových aplikáciách, mobilných …
Páčil sa ti článok? Zdieľaj ho a povedz o ňom aj ostatným