iOS 18’deki Passwords uygulaması, üç ay boyunca oltalama saldırılarına açıkmış
Teknoloji

iOS 18’deki Passwords uygulaması, üç ay boyunca oltalama saldırılarına açıkmış!

Apple, iOS 18 ile birlikte uzun süredir sistem ayarlarına entegre olan Keychain parola yöneticisini Passwords adlı bağımsız bir uygulamaya dönüştürdü. Bu adım, kullanıcıların kimlik bilgilerini daha kolay yönetmesini amaçlıyordu.

Ancak, yeni ortaya çıkan bir güvenlik açığı nedeniyle, Passwords kullanıcıları yaklaşık üç ay boyunca oltalama (phishing) saldırılarına karşı savunmasız kaldı. Bu açık, iOS 18’in ilk sürümünden iOS 18.2 güncellemesine kadar devam etti.

Passwords uygulaması güvensiz HTTP trafiği kullanıyordu

Güvenlik araştırmacıları Mysk, yaptıkları incelemelerde Passwords uygulamasının güvenli olmayan HTTP bağlantıları üzerinden 130 farklı web sitesine erişim sağladığını tespit etti. Normalde modern tarayıcılar ve uygulamalar, veri güvenliğini sağlamak için HTTPS kullanırken, Passwordsuygulaması şifre sıfırlama sayfalarını açarken bile şifrelenmemiş HTTP protokolünü tercih ediyordu.

Bu durum, özellikle ortak Wi-Fi ağlarında (kafeler, havaalanları, oteller) saldırganların HTTP isteklerini ele geçirerek kullanıcıları sahte web sitelerine yönlendirmesine olanak tanıyordu.

Örneğin, bir saldırgan, Apple’ın yönlendirdiği bağlantıyı engelleyerek kullanıcıyı gerçek Microsoft giriş sayfasına benzeyen sahte bir siteye yönlendirebilir ve giriş bilgilerini ele geçirebilirdi.

Apple neden HTTP kullanımını engellemedi?

Mysk araştırmacıları, Apple’ın böylesine hassas bir uygulama için neden HTTPS’yi zorunlu tutmadığını sorguladıklarını belirtti. Normalde, birçok web sitesi HTTP bağlantılarını otomatik olarak HTTPS’ye yönlendirir. Ancak saldırgan, HTTP isteğini keserek yönlendirme gerçekleşmeden önce zararlı bir siteye yönlendirme yapabilir.

Araştırmacılar ayrıca Apple’ın ikonları ve logoları otomatik olarak HTTP üzerinden indirmesini de eleştirerek, bu işlemin kullanıcı isteğine bağlı olması gerektiğini vurguladı. Kullanıcıların hangi sitelere parola kaydettiklerinin sürekli olarak HTTP istekleriyle sunuculara iletilmesi, güvenlik açısından risk oluşturuyordu.

Güncelleme ile HTTPS zorunlu hale getirildi

Apple, bu güvenlik açığını Aralık 2024’te iOS 18.2 güncellemesiyle sessizce yamaladı. Ancak, resmi açıklamayı yalnızca son 24 saat içinde yaptı.

Passwords uygulaması artık varsayılan olarak tüm bağlantılar için HTTPS kullanıyor, yani kullanıcılar eski güvenlik açığından etkilenmemek için cihazlarını iOS 18.2 ve üzeri bir sürüme güncellemeli.

Bu güvenlik açığı, büyük ihtimalle birçok kullanıcının dikkatinden kaçacak. Ancak kimlik bilgilerini korumak ve oltalama saldırılarından kaçınmak için kullanıcıların en kısa sürede iOS güncellemelerini yapması önemli.