1: ムヒタ ★ 2018/06/24(日) 13:09:35.40 ID:CAP_USER.net

https://iphone-mania.jp/wp-content/uploads/2018/06/brute-force-iPhone.gif

iPhoneやiPadは、間違ったパスコードが10回以上入力されると端末のデータを全て削除することで、総当たりでパスワードが破られるのを防ぐ機能があります。しかし、セキュリティ研究者が、端末のデータを削除させずに総当たりでパスコードを破る方法を発見しました。

パスコード10回連続誤入力なら全データ消去
iPhoneなどiOS端末は、パスコードの安全性を高めるため、連続して10回間違ったパスコードが入力された場合、端末の全データを消去するように設定可能です。

この機能を使うには、設定アプリの「Touch IDとパスコード」メニューで「データを消去」をオン(緑色)にします。

この設定によって、4桁または6桁の数字を片っ端から入力する「ブルート・フォース(総当たり)」で、パスコードが破られて端末内のデータを盗み見される可能性はかなり低くなります。

データを消去させずにパスコードを総当たり
しかし、セキュリティ研究者でサイバーセキュリティ企業Hacker Houseの共同創業者でもあるマシュー・ヒッキー氏は、端末内のデータを消去させずにパスコードを総当たりで入力してロックを解除する様子を動画で公開しています。

ヒッキー氏はこの攻撃は、間違ったパスコード入力が10回続いた時にデータを消去する動作よりもキーボード入力操作が優先する、というiOSの仕様を突いたものと説明しています。

これは、4桁なら0000から9999までのパスコードを、間にスペースを入れないひとつの語として一気に入力することで、10回目の誤入力に対応したデータ消去処理を動作させずにパスコードの総当たりが続けられてしまう、というものです。

同氏によると、この攻撃は少なくともiOS11.3までのiOS端末で有効とのことです。

問題はAppleに報告済み
ヒッキー氏は、この脆弱性の詳細をすでにAppleに報告しており、Appleは問題解決に向けて取り組んでいる、と発言しています。
動画はソース元で
2018年6月24日 10時35分
https://iphone-mania.jp/news-216785/


4: 名刺は切らしておりまして 2018/06/24(日) 13:24:04.72 ID:k8g2Qx++.net

コピペすれば実現可能ってこと?


5: 名刺は切らしておりまして 2018/06/24(日) 13:29:10.96 ID:MNA6Mamj.net

生体認証にしてくれ


6: 名刺は切らしておりまして 2018/06/24(日) 13:31:15.80 ID:jGTAXlpS.net

念力スマホまだー?


7: 名刺は切らしておりまして 2018/06/24(日) 13:37:35.67 ID:FfPByyhr.net

これ警察がAppleに犯罪の証拠がある可能性があるとロック解除依頼して断られた端末に有効じゃね


8: 名刺は切らしておりまして 2018/06/24(日) 13:40:11.84 ID:wTM8fcAn.net

Lightning指すだけのパスコード突破用の箱がウン10万で売ってたくらいだからな
あれで6桁までなら24時間以内に突破できるけど、7桁以上なら30日くらいかかるんだっけ

そもそもiOS12ではロック中に外部接続するのに認証いるからそれも1のも使えなくなるけどな


9: 名刺は切らしておりまして 2018/06/24(日) 13:40:36.27 ID:MWyyZxrF.net

PINじゃなくて任意桁数の英数字大文字小文字組み合わせたパスワードにしておけばいい
結局Touch ID使うんだし


10: 名刺は切らしておりまして 2018/06/24(日) 13:43:17.92 ID:T5jKGT8a.net

マクロ付きキーボードでできそうだな


11: 名刺は切らしておりまして 2018/06/24(日) 13:46:21.88 ID:gD5HdbnG.net

長いパスコードを無理矢理入力すれば、データ削除に権限が移る時間を稼げて、そのまま続けてパスコードが入力可能ってこと?


12: 名刺は切らしておりまして 2018/06/24(日) 13:46:29.42 ID:IX4/sjJj.net

盗まれて困るようなものを自分のスマホに入れるなってこと
電話帳に入ってる電話番号が盗まれたところで自分のじゃないしね


13: 名刺は切らしておりまして 2018/06/24(日) 13:48:33.91 ID:you5OXkI.net

ロックしてる間は充電出来ないようにしたら長時間アタック回避できるだろ


14: 名刺は切らしておりまして 2018/06/24(日) 13:56:04.86 ID:87ExJfYy.net

これ、大問題なんだよ

たとえば過去に紛失したり盗難にあったりした端末
それを取得したやつがこういうバグが出てくることを見越してその端末をネットにつながらない状態にして保管しておくと、
こういうバグが出たときに一気にクラックされるわけ

macでもこういう核爆弾バグがついこの前あって(I am root問題)、
とくに企業では
Apple製品は根本的に使えない、使ってるやつは情報漏えい予備軍のバカと見なされてる


15: 名刺は切らしておりまして 2018/06/24(日) 13:59:42.16 ID:4UQ/1hDx.net

アップルに教えてやんないで、こっそり法執行機関で共有すればいいのに。


>>15
というよりもAppleも当局もiPhone窃盗団もみんな知ってた隠し裏口を、今回わざわざバラしちゃうやつがいたってだけだろ

もちろんこの「バグ」を修正するためにAppleはいろいろiOSを修正するから
また「新しいバグ」が入り込むだろうけど仕方ないよねwww


16: 名刺は切らしておりまして 2018/06/24(日) 14:04:09.61 ID:uNQi85CM.net

一回間違えたら待ち時間5分とか設定させれば


>>16
そしてAppleはその制限を回避できるバグを入れ込んでしまうところまでがテンプレ

こういうことやってるからApple製品は一切信用できない
オープンソースが万能とは言わないが、ソースが公開されてればおかしなことやってるソースはすぐにバレる

この点においてオープンソースでないiPhoneはあまりにも危険すぎる
Androidはその点オープンソースだから安全性は根本的に高くなる

まとな個人や企業がiPhoneは避けてAndroidを意図的に選んでるのもそのため


17: 名刺は切らしておりまして 2018/06/24(日) 14:12:46.92 ID:eKc0mjfi.net

解雇されたりしたのが元同僚のに
業務妨害、データ消去を目的に
10回以上入れるとかありそうだな。

ネット銀行で、口座番号だけをログインに使ってる所は
落札者や客に、振込先として教えたりできないな。
いたずらでロックされるから。


20: 名刺は切らしておりまして 2018/06/24(日) 14:29:59.04 ID:1bdQhtuo.net

気にすんなすぐに修正されるだけ


http://anago.2ch.sc/test/read.cgi/bizplus/1529813375/