Valószínűleg egy magát LastPass-fejlesztőnek kiadó hacker töltött fel az App Store-ba egy hamis LastPass-nak látszó applikációt.
Az Apple applikációengedélyezési folyamatai és a hivatalos AppStore megkerülésével végzett, úgynevezett „sideloading” letöltések engedélyezése – például az, ahogyan az iOS 17.4-es verzióval járnak el Európában – veszélyes, rosszindulatú szoftverekkel teli alkalmazások telepítéséhez vezethet. Kiderült ugyanis, hogy az Apple vasszigorú App Store-ellenőrzési folyamatai sem tökéletesek.
Megszólalásig olyan, mint az igazi – de nem az!
Az igazi LastPass mellett tehát egy ideig az Apple App Store-ból egy hamis applikációt lehetett letölteni, melynek fejlesztőjeként, a Harry Potter sorozat egyik karakterének, Parvati Patelnek a neve szerepelt. A „Lastpass Password Manager” keresés a törvényes alkalmazás mellett Patel applikációját is visszaadta. egy olyan logóval, amely, bár különbözött, könnyen összetéveszthető volt a LastPass valódi logójával. Az app emellett olyan képernyőkép-galériát használt, amely nagyon hasonlított a LastPass mobil jelszókezelő rendszerére.
A LastPass blogbejegyzésben figyelmeztette az ügyfeleket a hamis alkalmazásra, és megígérte, hogy „továbbra is figyelemmel kísérjük alkalmazásaink csalárd klónjait és szellemi tulajdonunk megsértését”.
A hamis app mára már eltűnt az App Store-ból és a Google Playen sem lelhető fel, ha egyáltalán valaha megjelent ott.
Elrettentő példa
A LastPass-ügyfelek mindazonáltal elgondolkodhatnak rajta, hogy vajon szerencsés dolog-e egy olyan alkalmazásra bízni az összes jelszavukat, amely egyértelmű és megkerülhetetlen céltáblája a hasonló kibertámadásoknak. Vajon megéri-e a kényelmetlenség, amelyet a LastPass és hasonló jelszókezelők használatának mellőzése jelent, azt a kockázatot, hogy egy esetleges adatszivárgás során minden, de minden jelszavunk nyilvánosságra kerül – figyelembe véve, hogy a szivárgások ténye nem ritkán csak évek múlva tudódik ki. A LastPass sok millió ügyfél összes jelszavát kezeli, és ha valaki egy hamis verziót kezd el használni, annak mesterjelszava a bűnözők kezébe kerül.
A régi felhasználók is veszélyben voltak
Ez a hamis alkalmazás ráadásul nemcsak a gyanútlan új LastPass ügyfeleket veszélyeztette, hanem a már meglévőket is. Tegyük fel, hogy valaki kap egy új iPhone-t, és újra kell telepítenie az összes alapvető alkalmazást. Ha nem figyel oda nagyon – amire „Parvati Patel” valószínűleg számított – akkor letöltheti és elkezdheti használni a hamis alkalmazást, valószínűleg katasztrofális eredménnyel.
Az ilyen alkalmazásoknak egyszerűen nem szabadna átjutniuk az Apple biztonsági rendszerein. Az Apple alkalmazás-ellenőrzési folyamata során a regisztrált iOS-fejlesztőknek szánt Developer Program támogatási oldala szerint mindenkinek meg kell adni: „az Apple ID-hez kapcsolódó információkat, beleértve a nevet, az email címet, az életkort, a telefonszámot, és az előnyben részesített nyelvet.”
Az egész rendszer lényege, hogy hamis és veszélyes alkalmazások ne juthassanak el a végfelhasználókhoz, különösen azok ne, melyek ennyire nyilvánvalóan hamisak, legitim alkalmazásoknak adva ki magukat. Az Apple-nek valamiféle egyszerű névellenőrzést el kellett volna végeznie, mielőtt nyilvánosságra hozta volna a hamis LastPass-t. A rendszer biztosan észrevette volna az egyértelmű csalási szándékot.
Eső után köpönyeg – az Apple reakciói

Az Apple a Techradar kérdésére válaszolva megerősítette, hogy eltávolították az alkalmazást, és a „Parvati Patel” nevű „fejlesztő” eltávolításra kerül az Apple fejlesztői programjából. Természetesen, mivel szinte biztosan nem ez a fejlesztő valódi neve, feltételezhető, hogy hamarosan új fejlesztőként bukkan majd fel ugyanott, ahol egyszer már átment az ellenőrzésen egy viccnek is rossz névvel és egyértelműen hamis applikációval.
Úgy tűnik hogy az Apple átvilágítási rendszere könnyen meghibásodik, ezért a LastPass fejlesztője, a LogMeIn kifogásolhatja az Apple tartalmi elbírálási folyamatát, amiről a LastPass erről februárban be is számolt.
Az Apple nem magyarázta meg, hogy miért hibásodott meg a rendszere, de rámutattak arra, hogy erőfeszítéseket tesznek az App Store-t biztonságos hellyé válását célozva. Az applikációboltokat sajnos és értelemszerűen állandó támadások érik, és a biztonság jelenlegi szintjén ezek szerint az a csoda, hogy nem látunk több hamis alkalmazást az App Store-ban.
A cég jelentése szerint 2022-ben legalább 2 milliárd dollárnyi csaló App Store-tranzakciót állítottak le, és bár a LastPass átcsúszott az ellenőrzésen, az Apple eddig csaknem kétmillió alkalmazást utasított el, mert azok nem feleltek meg az Apple biztonsági és minőségi előírásainak.
Az Apple arról is beszámol, hogy 153 000 olyan alkalmazást utasítottak el, amelyek spam jellegűek, félrevezetők vagy más alkalmazások nyilvánvaló másolatai voltak. Ez a tevékenység közel félmillió fejlesztői fiók megszüntetéséhez vezetett.
Az Apple gyakorlatilag annyit közölt, hogy végzik az ellenőrzési munkát. Akinek sikerült letöltenie és használatba venni a hamis LastPass alkalmazást, mielőtt a LastPass és az Apple észrevette volna, valószínűleg nem érzi ezt túlzottan vigasztalónak.
(Forrás)







