हाल में Apple यूज़र्स को निशाना बनाने वाले ‘MFA Bombing’ हमले
(krebsonsecurity.com)- Apple के password reset notifications बड़ी संख्या में बार-बार दिखने लगे, जिससे कुछ यूज़र्स को ऐसे phishing हमले का सामना करना पड़ा कि वे अपने devices सामान्य रूप से इस्तेमाल नहीं कर पा रहे थे
- हमलावर notifications की बाढ़ के बाद Apple Support caller number को spoof करके कॉल करते हैं और account protection प्रक्रिया जैसा दिखाकर one-time code मांगते हैं
- Parth Patel के मामले में PeopleDataLabs में मौजूद गलत alias तक का दुरुपयोग किया गया, और Apple ID reset code दे देने पर account lock और devices के remote erase तक की नौबत आ सकती है
- Chris और Ken के मामले दिखाते हैं कि account में registered phone number attack flow का मुख्य सुराग हो सकता है, और Apple Recovery Key भर से reset notifications भेजना नहीं रुकता
- Mitigation के तौर पर कम ज्ञात VOIP number या email alias इस्तेमाल करने के तरीके बताए जाते हैं, लेकिन असली mobile number हटाने पर iMessage और Facetime deactivate हो सकते हैं
Apple password reset notifications का दुरुपयोग करने वाला MFA fatigue हमला
- हाल में कई Apple customers ने MFA Bombing या MFA fatigue हमले झेले
- हमला Apple के password reset feature में bug जैसा दिखने वाले behavior का फायदा उठाता है
- target के Apple devices पर दर्जनों system-level notifications दिखते हैं
- यूज़र को हर notification में
AllowयाDon’t Allowदबाना पड़ता है - notifications लगातार जमा हों तो device का इस्तेमाल ही रुक जाने जैसी स्थिति बन जाती है
- हमलावर उम्मीद करता है कि बार-बार request से थककर यूज़र गलती से
Allowदबा देगा, या phone का इस्तेमाल वापस पाने के लिए approve कर देगा - सभी notifications reject करने के बाद Apple Support जैसा दिखाने के लिए caller number spoof की गई कॉल आती है
- phone number Apple के वास्तविक customer support number
1-800-275-2273के रूप में दिख सकता है - ठग कहता है कि account पर हमला हो रहा है और one-time code confirm करना होगा
- phone number Apple के वास्तविक customer support number
Parth Patel मामला: notifications की बाढ़ के बाद spoofed support call
- Parth Patel ने 23 मार्च को Twitter/X पर अपने खिलाफ चलाए गए phishing campaign को record किया
- उनके Apple Watch, laptop और phone पर एक साथ notifications की बौछार हुई, और उन्हें 100 से अधिक password reset notifications reject करने पड़े
- सभी notifications reject करने के बाद iPhone पर Apple Support से आई हुई लगने वाली call आई
- ठग ने Patel से उनके बारे में जानकारी confirm करने को कहा; उसने सही personal information दी, लेकिन असली नाम सही नहीं बता पाया
- ठग ने जो नाम बताया वह एक गलत alias था जिसे Patel ने केवल PeopleDataLabs की background report में देखा था
- Patel ने कहा कि उन्होंने कई people-search sites से अपनी जानकारी हटाने की कोशिश की, लेकिन PeopleDataLabs में वह alias consumer profile में लगातार दिखता रहा
- voice phishing का लक्ष्य Apple ID reset code को यूज़र के device पर भेजवाकर वह one-time code हासिल करना है
- अगर यूज़र code बता देता है, तो हमलावर account password reset करके यूज़र को lock out कर सकता है
- इसके बाद यूज़र के Apple devices को remotely erase भी किया जा सकता है
phone number attack clue हो सकता है
- cryptocurrency hedge fund के owner Chris ने भी फरवरी के अंत में ऐसा ही phishing attempt झेला
- पहले notification को
Don’t Allowसे reject करने के तुरंत बाद करीब 30 notifications लगातार आए, और कई दिनों तक reset notifications आते रहे - उन्हें Apple Support से आई हुई लगने वाली call भी मिली, लेकिन Chris ने कहा कि वे खुद वापस call करेंगे और call काट दी
- जब उन्होंने वास्तविक Apple को call किया, तो Apple यह confirm नहीं कर पाया कि अभी support call हुई थी या नहीं
- Apple ने बताया कि जब तक customer contact का request न करे, Apple पहले call नहीं करता
- Chris ने password बदला और Apple Store से नया iPhone खरीदा, फिर नए email address से नया iCloud account बनाया
- लेकिन Apple Genius Bar में बैठे रहने के दौरान भी नए iPhone और नए iCloud account पर system notifications आते रहे
- Chris के मुताबिक नए account में जो एकमात्र चीज़ नहीं बदली थी, वह account में registered phone number था
- उन्हें शक है कि हमलावर को Apple system notifications तेजी से generate करने के लिए target Apple account का phone number जानना पड़ सकता है
Recovery Key से भी नहीं रुके Ken के notifications
- security industry का अनुभव रखने वाले Ken को इस साल की शुरुआत से Apple devices पर अनचाहे system notifications मिले, लेकिन अन्य मामलों के विपरीत उन्हें fake Apple support call नहीं आई
- एक बार वे रात 12:30 बजे Apple Watch notification से जाग गए; Watch पर पहले
Allowदिख रहा था औरDon’t Allowदबाने के लिए wheel scroll करना पड़ता था - सिर्फ
Allowदबाने से हमलावर Ken का password नहीं बदल सकताAllowदबाने पर Ken के device पर password बदलने के लिए जरूरी 6-digit PIN दिखता है- बार-बार आने वाले reset notifications का इस्तेमाल बाद में Apple बनकर की जाने वाली call को अधिक विश्वसनीय बनाने के लिए होता दिखता है
- Ken ने वास्तविक Apple support से संपर्क किया, और एक senior Apple engineer ने उन्हें बताया कि Apple Recovery Key on करने से notifications रुक जाएंगे
- Apple Recovery Key Apple ID account security बढ़ाने वाला optional feature है, और यह random 28-character code होता है
- इसे activate करने पर Apple की standard account recovery प्रक्रिया disable होनी चाहिए
- recovery key और सभी Apple devices खो देने पर account से permanent lockout हो सकता है
- Ken ने recovery key on किया, लेकिन हर कुछ दिनों में सभी devices पर unwanted system notifications आते रहे
- testing में पता चला कि recovery key on करने पर भी
iforgot.apple.comसे Apple devices पर password reset notifications भेजने वाला flow नहीं रुकता- page email address और CAPTCHA मांगता है
- इसके बाद account से जुड़े phone number के last two digits दिखाता है
- बाकी digits enter करके submit करने पर, Recovery Key active है या नहीं, इससे परे system notification भेज दिया जाता है
rate limiting पर सवाल और पुराने MFA Bombing मामले
- authentication system का design सवालों के घेरे में है कि जब user ने पहली request पर भी respond नहीं किया, तो कुछ ही मिनटों में दर्जनों password change requests कैसे भेजी जा सकती हैं
- Apple ने comment request का अभी जवाब नहीं दिया है
- 2022 में criminal hacking group LAPSUS$ ने MFA Bombing का इस्तेमाल करके Cisco, Microsoft, Uber में intrusions में असर दिखाया
- Microsoft ने countermeasure के तौर पर MFA number matching लागू करना शुरू किया
- login attempt करने वाले user को numbers का array दिखाया जाता है
- account owner को login confirmation पूरा करने के लिए mobile device के Microsoft Authenticator app में वही number enter करना होता है
- security researcher Kishan Bagaria के मुताबिक समस्या Apple की तरफ है
- उन्होंने 2019 में Apple को AirDoS bug report किया था
- यह bug AirDrop file sharing prompts को आसपास के iOS devices पर अनंत बार दिखा सकता था
- Apple ने दिसंबर 2019 में वह bug fix किया और संबंधित security bulletin में Bagaria को credit दिया
- Bagaria के अनुसार Apple का fix AirDrop requests पर ज्यादा सख्त rate limiting जोड़ने वाला था
- संभव है कि किसी ने Apple के password reset requests की rate limiting को bypass करने का तरीका खोज लिया हो, और यह Apple rate limiting bug हो सकता है जिसे formally report किया जाना चाहिए
यूज़र जो mitigation आजमा सकते हैं
- Apple account में phone number जरूरी लगता है, लेकिन account setup के बाद उसका mobile number होना जरूरी नहीं है
- testing से पता चला कि Apple Google Voice जैसे VOIP numbers allow करता है
- कम widely known VOIP number से account phone number बदलना एक mitigation हो सकता है
- हालांकि, अगर असली mobile number शामिल न हो तो उस device पर iMessage और Facetime deactivate हो जाते हैं
- Apple devices का overall attack surface घटाना चाहने वाले users के लिए यह बात advantage भी हो सकती है
- iMessage और Facetime के zero-click zero-days spyware providers द्वारा बार-बार इस्तेमाल किए गए हैं
- Apple का password reset system email aliases को accept और respect करता दिखता है
- username के बाद
+और site-specific notation जोड़कर उसी account से जुड़ा unique email address बनाया जा सकता है - उदाहरण के लिए
krebsonsecurity+example@gmail.comजैसा format संभव है - Apple के लिए alias में
+appleजैसे बहुत obvious notation की जगह कम obvious alias बेहतर हो सकता है
- username के बाद
1 टिप्पणियां
Hacker News की राय
लेख और शीर्ष टिप्पणियों में एक अहम बात छूट गई है: गलती से Allow दबा देने भर से हमलावर अपने ब्राउज़र में पासवर्ड नहीं बदल सकता
डिवाइस पर Allow दबाने से उसी डिवाइस पर 6-अंकों का PIN दिखता है, और उसी PIN से अपने डिवाइस पर पासवर्ड बदला जा सकता है। हमले का आख़िरी चरण यह है कि हमलावर नकली Apple फ़ोन नंबर से कॉल करके उस 6-अंकों वाले PIN को पढ़कर बताने के लिए कहता है। अगर आने वाली कॉल पर वह PIN हमलावर को बता दिया जाए, तो हमलावर अपने ब्राउज़र में पासवर्ड reset कर सकता है
यह थोड़ा चौंकाने वाला है कि Krebs ने अपने security blog में यह छोटी-सी detail छोड़ दी, और मानो यह पुष्टि कर दी हो कि सोते समय भी पूरे account access को सौंपा जा सकता है
भले कोई न फँसे, Apple के पास ऐसा गंभीर nuisance है जिसे वह इन requests पर सिर्फ़ rate limiting लगाकर खत्म कर सकता है। समझ नहीं आता कि कम समय में सैकड़ों requests भेजना संभव ही क्यों है
इसे “हालिया” कहना थोड़ा संदिग्ध है
2021 में, या ज़्यादा से ज़्यादा 2022 तक, मैं और मेरी पत्नी दोनों ने कुछ दिनों के अंतर पर यही चीज़ झेली थी। शुरू में दिन में कुछ बार हुआ, फिर बढ़कर हर घंटे तक पहुँच गया। लगता है हम दोनों को कुछ ऐसे SMS भी कई बार मिले थे जो Apple से आए हुए लगते थे
जैसे ही यह तेज़ी से बढ़ा, हमने दोनों accounts पर Recovery Key सेट कर दी, जो हम पहले से ही इसलिए करने वाले थे कि Apple या Apple पर दबाव डालने/कब्ज़ा करने वाला कोई भी व्यक्ति हमारे accounts तक पहुँच न पाए। इससे हमला तुरंत रुक गया
इसी तरह, Advanced Data Protection आते ही हमने उसे भी चालू किया और web access बंद कर दिया। अब सिर्फ़ trusted devices ही data देख सकते हैं, और नया device registration भी सिर्फ़ trusted device से ही संभव है
यह भी काफ़ी डरावना है। अगर key खो जाए, तो account recovery में कोई भी मदद नहीं कर सकता
लेख के मुताबिक, “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
अगर Allow दबाने के बाद किसी दूसरे device से password reset किया जा सकता है, तो वह message बेहद ख़राब design है। उसमें साफ़ Use this iPhone to reset लिखा है, इसलिए Allow दबाने वाले को यही लगा होगा कि उसी device पर नया password सेट करने का flow है
लेकिन अगर यह Apple Watch पर भी दिखता है, तो इसका मतलब यह सिर्फ़ silent mode को नज़रअंदाज़ करने वाली simple phone alert mirroring नहीं है; यह कल्पना करना मुश्किल है कि इरादा यह था कि watch पर Allow दबाओ और फिर उसी keyboard से password डालो
iMac में lock हो जाने के बाद भी iPad खुल रहा था, इसलिए reset किया जा सका। iPad PIN भी माँ भूल गई थीं, लेकिन शुक्र है कि वह कहीं लिखा हुआ मिल गया
एक बिंदु के बाद तो लगता है कि Apple डिवाइस पर ऐसे prompt दिखाए जा सकना ही अपने आप में समस्या है। पिछले साल चर्चा में रहे Bluetooth-आधारित नए डिवाइस setup prompt का मामला भी ऐसा ही था
बेशक password reset संभव होना चाहिए, लेकिन लेख के मुताबिक कम समय में 30 password reset request भेजना संभव लगता है
गैर-शरारती स्थिति में ऐसा होने की आखिर क्या वजह हो सकती है?
बाद में देखें तो यह स्वाभाविक लगता है, लेकिन sprint, OKR/KPI और promotion materials के बीच ऐसे कम चमकदार features आसानी से छूट जाते हैं
ऐसी calls का एक और मकसद यह हो सकता है कि भरोसेमंद voice cloning के लिए पर्याप्त sample इकट्ठा करने के चरण तक पहुँचने में कितना समय लगता होगा
किसी plausible बहाने से call करके सामने वाले को लंबी बातचीत में उलझाना काफी है। जैसे “मैं Uber/Doordash driver हूँ”, “मैं hospital/school/daycare से बोल रहा/रही हूँ” वगैरह
थोड़ा भ्रम है। Allow दबाने पर उसके बाद ठीक क्या होता है? समझ नहीं आ रहा कि Apple iForgot website पर मौजूद व्यक्ति को password reset form दिखाता है, या यह सिर्फ डिवाइस पर ही दिखता है
इसमें यह हिस्सा है कि iPhone पर call ऐसे दिखी जैसे Apple Support से आई हो, और नंबर भी Apple का असली customer support नंबर 1-800-275-2273 था
मेरे साथ भी यह ठीक एक बार हुआ था, online Apple Store से नया MacBook order करने के दो दिन बाद। मैं delivery का इंतज़ार कर रहा था, इसलिए लगभग फँस ही गया था, लेकिन मैंने खुद Apple Support पर call करके पूछा कि क्या उन्होंने अभी call किया था, और जवाब मिला कि नहीं
Instagram में भी यही समस्या है। यह समझ से बाहर है कि इतनी बड़ी कंपनियाँ account recovery flow पर rate limit नहीं लगातीं
कुछ दिनों से मेरे LinkedIn account पर भी ऐसा हो रहा है। हर कुछ घंटों में magic login link वाला email आता है, जो दुनिया के अलग-अलग इलाकों से भेजा गया लगता है और वैध दिखता है
फिर भी मैंने password और primary email बदल दिए, और LinkedIn privacy settings में email visibility भी हटा दी
push MFA मुझे शुरू से ही पसंद नहीं था
समझ नहीं आता कि एक code डालना इतना मुश्किल कैसे है। आखिर में push bombing रोकने की कोशिश करते-करते फिर code माँगने वाले push notification पर लौटना पड़ता है
https://support.apple.com/en-gb/HT213154