Feature news

Tampilkan postingan dengan label iphone security. Tampilkan semua postingan

Ancaman Mengerikan Serangan WiFi di iPhone

Beberapa waktu lalu peneliti keamanan Carl Schou menemukan celah keamanan di iPhone yang bisa dieksploitasi dari sekadar mengakses WiFi hotspot dengan nama tertentu.

 

Saat itu Schou hanya menemukan kalau celah tersebut hanya akan merusak pengaturan jaringan di iPhone, dan bisa dengan mudah diperbaiki dengan melakukan 'Reset Network Settings'. Namun ternyata ancaman lebih berbahaya yang mengintip dari celah tersebut.

 

Dilansir dari Forbes, Schou kemudian menemukan celah lain yang dampaknya lebih berbahaya. 

 

Bahkan celah ini bisa dipakai untuk menyusupkan malware ke dalam ponsel, atau bahkan ke keseluruhan jaringan.

 

Cara memperbaikinya pun tak sekadar dengan melakukan 'Reset Network Settings', melainkan perlu di-restore dari file backup iPhone yang sudah diedit secara manual untuk menghapus deretan kode berbahayanya.


Namun yang lebih parah adalah cara mengeksploitasi celah ini bukan lewat mengakses jaringan WiFi dengan nama yang tak lazim seperti "%p%s%s%s%s%n", melainkan bisa dilakukan lewat WiFi dengan nama SSID biasa yang tak mencurigakan, bahkan seperti nama SSID WiFi pada umumnya.

 

Hal ini diutarakan oleh Amichai Shulman, CTO perusahaan keamanan wireless AirEye. 

 

Ia menyebut tim penelitinya sudah bisa melakukan hal itu, meski penelitiannya saat ini belum selesai.

 

Namun yang jelas jika hacker bisa mengakali WiFi hotspot untuk menyusupkan malware dan menyebarkan malware itu ke jaringan rumah atau kerja, atau sekadar merusak ponsel, ini adalah hal yang sangat berbahaya.

 

"Karena serangan pada trafik bukanlah bagian dari jaringan korporat, firewall, NAC, dan Secure WLAN jadi tidak bisa melindungi jaringan dari serangan semacam ini dan solusi keamanan jaringan tradisional jelas tidak mampu menghadapinya," jelas Amichai.

 

"Serangan trafik bisa dikirimkan dari satu kanal ke kanal lain yang tidak dipakai oleh trafik jaringan korporat. 

 

Jadi, serangan ini bisa tidak terdeteksi dari solusi keamanan jaringan dan tidak meninggalkan jejak di forensik dan log networking," tambahnya.

 

Lebih lanjut Amichai pun menyatakan dalam pengujian yang dilakukan AirEye, celah keamanan ini juga bisa berdampak pada MacBook, dan taktik serupa juga bisa diadaptasi untuk menyerang Android, Windows, dan Linux.

 

Dengan risiko seperti ini, Apple seharusnya segera menambal celahnya di pembaruan iPhone yang akan datang. 

 

Saat ini Apple tengah menguji iOS 14.7 dalam tahap beta, atau bisa saja pembaruan keamanannya akan hadir secara khusus di iOS 14.6.1.

Learn more »

Dear Pengguna iPhone, AirDrop Bisa Ekspos Email dan Nomor Ponsel

Fitur AirDrop yang sering dipakai pengguna iPhone rupanya punya kelemahan. Email dan nomor telepon pengguna bisa terekspos. Berhati-hatilah!

Itulah hasil laporan dari peneliti keamanan Secure Mobile Networking Lab (SEEMOO) dan Cryptography and Privacy Engineering Group (ENCRYPTO) di Universitas Teknik Darmstadt, Jerman. 

Mereka mengulik AirDrop, fitur iOS dan macOS yang memungkinkan pengguna berbagi file secara nirkabel melalui WiFi dan Bluetooth.

Dilansir dari CNN Indonesia, para peneliti mengklaim telah melapori Apple tentang kekurangan tersebut pada Mei 2019. Namun, Apple disebut tidak pernah menanggapi.

"Peretas dimungkinkan untuk mempelajari nomor telepon dan alamat email pengguna AirDrop. 

Yang mereka butuhkan hanyalah perangkat berkemampuan Wi-Fi dan kedekatan fisik dengan target yang memulai proses penemuan dengan membuka panel berbagi di perangkat iOS atau macOS," kutip siaran pers Universitas Teknik Darmstadt.

Celah keamanan pada AirDrop pernah juga diketahui sebelumnya. Pada 2019, para peneliti menemukan bahwa mereka dapat mengetahui nomor telepon pengguna berdasarkan sebagian hash yang dikirim AirDrop. 

Tidak diketahui pasti apakah kerentanan itu telah ditangani oleh Apple atau belum.

Peneliti menyampaikan, masalah yang ditemukan berakar pada penggunaan fungsi hash oleh Apple untuk 'mengaburkan' nomor telepon dan alamat email yang dipertukarkan selama proses penemuan. 

Namun, hashing gagal memberikan penemuan kontak yang menjaga privasi. Nilai hash dapat dibalik menggunakan teknik sederhana seperti serangan brute force.

Melansir laman resmi, tim peneliti mengklaim telah mengembangkan 'PrivateDrop" untuk menggantikan AirDrop. 

PrivateDrop didasarkan pada protokol persimpangan set pribadi kriptografi yang dioptimalkan, yang dapat melakukan proses penemuan kontak dengan aman antara dua pengguna tanpa bertukar hash yang rentan.

"Penerapan PrivateDrop iOS/ macOS para peneliti menunjukkan bahwa itu cukup efisien untuk mempertahankan pengalaman pengguna teladan AirDrop dengan penundaan otentikasi jauh di bawah satu detik," kata mereka.

Diperkirakan ada lebih dari 1,5 miliar perangkat Apple yang beredar. Artinya mereka masih rentan terhadap serangan privasi dari AirDrop

"Pengguna hanya dapat melindungi diri mereka sendiri dengan menonaktifkan penemuan AirDrop di pengaturan sistem dan dengan menahan diri untuk tidak membuka menu berbagi," ujar para peneliti.

Learn more »

Panggilan Telepon iPhone Bisa Dicuri Dengar Hacker

Celah keamanan di aplikasi perekam panggilan untuk iPhone memungkinkan hacker atau orang lain untuk mendengarkan rekaman panggilan pengguna jika mereka mengetahui nomor telepon targetnya.

Aplikasi tersebut bernama Call Recorder yang memungkinkan pengguna merekam panggilan keluar dan masuk, bahkan tanpa koneksi internet. 

Saat ini Call Recorder sudah diunduh lebih dari satu juta kali di Apple App Store.

Celah yang ada di Call Recorder pertama kali ditemukan oleh peneliti keamanan dan pendiri Pingsafe AI Anand Prakash yang membagikan temuannya kepada TechCrunch.

Prakash menemukan ia bisa memodifikasi traffic yang masuk dan keluar dari aplikasi menggunakan proxy seperti Burp Suite. 

Artinya ia bisa mengganti nomor teleponnya yang terdaftar di aplikasi dengan nomor telepon pengguna lain, lalu mengakses rekaman panggilan mereka dan metadata terkait di ponselnya.

Call Recorder menyimpan rekaman panggilan pengguna di cloud bucket yang disediakan Amazon Web Services. 

Meski server cloud itu terbuka dan mencantumkan data di dalamnya, data tersebut tidak bisa diakses atau diunduh.

"Celah ini memungkinkan aktor jahat untuk mendengarkan rekaman panggilan pengguna dari penyimpanan cloud bucket aplikasi dan endpoint API yang tidak diautentikasi yang membocorkan URL penyimpanan cloud data korban," tulis Prakesh dalam laporannya, seperti dikutip dari Gizmodo.

Setelah Prakash melaporkan temuannya kepada pengembang aplikasi, Call Recorder memperbaiki celah tersebut pada Sabtu pekan lalu dan merilis versi terbaru yang lebih aman tanpa bug.

Saat belum diperbaiki, penyimpanan cloud bucket yang digunakan Call Recorder memiliki lebih dari 130.000 rekaman audio yang total ukurannya mencapai 300 GB. Saat ini cloud bucket tersebut sudah ditutup.

Learn more »

FBI Berhasil Bobol Kunci Keamanan iPhone

Biro Penyelidikan Federal AS (FBI) dilaporkan berhasil membuka akses kunci keamanan perangkat iPhone, milik pelaku penembakan di Pangkalan Angkatan Laut Pensacola AS pada Desember 2019 lalu.

Berdasarkan penyelidikan FBI, pelaku yang diidentifikasi bernama Mohammed Alshamrani itu memiliki hubungan dengan Al Qaeda.

Pernyataan itu disampaikan setelah penyelidik melakukan pemeriksaan terhadap ponsel pelaku penembakan tersebut.

Dalam konferensi pers yang dilakukan pada minggu lalu, Direktur FBI, Christopher Wray dan Jaksa Agung, William Barr mengatakan bahwa enkripsi pada perangkat iPhone milik pelaku dinilai cukup menghambat proses penyelidikan.

"Kami berhasil membuka akses ponsel Alshamrani, namun sangat disesali bahwa proses ini memakan waktu berbulan-bulan," kata William Barr.

Sebelumnya, FBI pun menempuh upaya untuk menekan Apple agar mau membuka kunci perangkat iPhone milik Alshamrani, namun permintaan tersebut ditunda Apple hingga memakan waktu berbulan-bulan.

Dihimpun KompasTekno dari The Verge, FBI menilai bahwa penundaan selama berbulan-bulan itu berpotensi menghapus data-data pribadi pelaku, yang tentunya dapat menghambat proses penyelidikan.

Sementara, Apple pun membantah tudingan tersebut dan mengatakan bahwa pihaknya telah memberikan data iCloud dan akun Alshamrani kepada FBI, guna mempermudah proses penyelidikan lebih lanjut.

"Kami terus mendukung kinerja FBI dalam melakukan penyelidikan terkait orang-orang yang dianggap dapat merugikan negara untuk diproses secara hukum," tulis Apple dalam sebuah pernyataan.

Keberhasilan FBI dalam membobol perangkat iPhone ini bukan pertama kali terjadi.

Sebelumnya pada tahun 2016 lalu, FBI sempat menuding bahwa Apple melindungi data iPhone milik pelaku penembakan di San Bernardino pada saat itu.

Pasalnya, permintaan FBI untuk membuka kunci perangkat iPhone milik pelaku penembakan tersebut ditolak mentah-mentah oleh Apple.

Menanggapi hal ini, Tim Cook selaku CEO Apple pun menerangkan alasannya dalam sebuah surat terbuka di situs Apple.

"Pemerintah AS meminta kami melakukan sesuatu yang di luar kemampuan dan terlalu berbahaya untuk dibuat.

Mereka meminta kami membuat backdoor (untuk mengakses data) ke iPhone,” tulis Cook.

Backdoor yang dimaksud berupa software sistem operasi iPhone versi khusus yang menghilangkan sejumlah fitur keamanan, untuk kemudian dipasang di ponsel iPhone milik pelaku.

Dengan begini, software tersebut yang saat ini belum ada bisa digunakan untuk mengakses data yang tersimpan di dalam perangkat iPhone.
Learn more »