0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

新型Apple ID诈骗:开启双重认证仍被钓鱼

OSC开源社区 ? 来源:OSC开源社区 ? 2023-07-31 16:22 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

V2EX 有一个帖子《家人的 Apple ID 开了双重认证,仍然被钓鱼,求大佬解惑,也顺便给大家提个醒》,详细描述了一个新的诈骗过程:在 Apple ID 开通双重认证的情况下,被高仿的李鬼 App 诱骗出密码,并被添加信任号码、家庭共享,再通过家庭共享成员完成消费。但整个过程中,原设备并未出现新设备登录时需要的双重认证验证码,也就是说双重验证并未起作用。

1dcb351c-2ed4-11ee-815d-dac502259ad0.png

在那个帖子中,具体的被骗步骤是这样的:

丈母娘曾经在某 App 购买虚拟商品,App Store 绑定了微信免密支付。

7 月 11 号下午,丈母娘在 Apple Store 上下载了一个叫 “菜谱大全” 的 App ,它的登录方式是 Apple ID 授权,这一步如果没有开启 iCloud+ 隐藏邮件地址的话,Apple ID 账号就会泄露,如图

1e2a5132-2ed4-11ee-815d-dac502259ad0.png

接着,会出来一个跟 App Store 长得非常像的密码输入框,大家如果经常安装 App ,人脸识别失败的时候,就会有这个密码输入框,不熟悉 App Store 登录流程的话,很容易中招,如图

1e4a78f4-2ed4-11ee-815d-dac502259ad0.png

有了 Apple ID 的账号和密码,就可以登录了,这一步我跟丈母娘反复确认了,她没有见过双重认证的弹窗。

登录之后,他会把自己的号码,加入双重认证的信任号码中,目的是为了后续的登录可以通过自己认证

1e9cbb82-2ed4-11ee-815d-dac502259ad0.png

到这一步,他已经掌握了受害者 Apple ID 的所有权限。

接下来,盗号者并不会直接用 Apple ID 下单支付,而是会创建一个家庭共享,加入另一个账号,由这个账号购买 App 中的虚拟商品

1eb5c078-2ed4-11ee-815d-dac502259ad0.png

疑问

整个钓鱼过程,我有一点不太理解,在开启了双重认证的情况下,除非我丈母娘主动输入验证码,否则即使对方拿到了 Apple ID 的账号密码,应该也无法登录才对,这里请大佬帮忙解惑。

以上内容来自原帖。至于为何登录了新设备或网页而没有弹出二次验证,是此事的最大疑问。 根据博主@BugOS 技术组 的测试,受信设备中的应用拉起隐藏 WebView 访问 appleid.apple.com 无需双重验证,这一重大漏洞使得用户扫个脸即可登录。该 App 又用假的对话框骗取密码,然后将诈骗者的手机号加入双重认证的信任号码,直接远程抹掉设备,使用户无法接收扣款信息,并进行盗刷。

1ef36298-2ed4-11ee-815d-dac502259ad0.png

@BugOS 技术组 表示,当 iPhone 上出现输入 Apple ID 密码的窗口时,按 Home 键或上划手势尝试退出一下,能退出的都是在诈骗。

1f2c990a-2ed4-11ee-815d-dac502259ad0.png

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Apple
    +关注

    关注

    1

    文章

    935

    浏览量

    54079
  • APP
    APP
    +关注

    关注

    33

    文章

    1587

    浏览量

    74444

原文标题:新型Apple ID诈骗:开启双重认证仍被钓鱼

文章出处:【微信号:OSC开源社区,微信公众号:OSC开源社区】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    双重驱动的新型直线电机研究

    摘罢:大行程、高精度,同时易于小型化的移动机构是先进制造业等领域要解决的关键问题之一,综述了现有宏/微双重驱动机构和直线超声电机的研究进展和存在问题,提出了一种宏微双重驱动新型直线压电电机,使其既能
    发表于 06-24 14:17

    上汽大众ID.3 GTX套件款重磅上市

    近日,上汽大众以“ONLY ID.”为主题,与100名ID.车主欢聚广州,“共创”第四届ID.Festival。本届ID.Festival迎来备受期待的
    的头像 发表于 06-17 15:03 ?513次阅读

    通过CE/UL认证的家电专用滤波器:安全与性能双重保障

    的增多以及电力系统中各种干扰源的存在,电磁干扰问题日益凸显,它不仅可能影响家电的正常运行,甚至还会带来安全隐患。而通过CE/UL认证的家电专用滤波器,凭借其安全与性能的双重保障,成为解决这一问题的关键设备。
    的头像 发表于 06-10 17:17 ?282次阅读

    小鹏汽车斩获两项国际顶级安全认证 ISO 26262功能安全流程认证和ISO 21448预期功能安全(SOTIF)流程认证

    斩获国际顶尖安全双重认证的新能源汽车企业。这标志着,小鹏汽车企业安全体系构建迈上新台阶,车辆的安全性和合规性将进一步提升。 小鹏汽车顺利通过ISO 26262功能安全流程认证 和 ISO 21448
    的头像 发表于 06-07 19:00 ?2131次阅读
    小鹏汽车斩获两项国际顶级安全<b class='flag-5'>认证</b> ISO 26262功能安全流程<b class='flag-5'>认证</b>和ISO 21448预期功能安全(SOTIF)流程<b class='flag-5'>认证</b>

    设计条目ID在原理图库中更新或放置时重置且丢失的解决方法

    每次我更新原理图符号时,某些原理图符号的设计条目ID都会被重置。当我从元件面板放置Schematic (*.SchLib)和Integrated Libraries (*.IntLib)的元件时,也会出现同样的问题。
    的头像 发表于 05-19 14:55 ?291次阅读
    设计条目<b class='flag-5'>ID</b>在原理图库中更新或放置时<b class='flag-5'>被</b>重置且丢失的解决方法

    DS28E16 1-Wire SHA-3安全认证器技术手册

    DS28E16安全认证器集FIPS202兼容安全散列算法(SHA-3)质询和响应认证与安全EEPROM于一身。 器件提供一组核心加密工具,包括SHA-3引擎、256位安全EEPROM、递减
    的头像 发表于 05-13 15:18 ?303次阅读
    DS28E16 1-Wire SHA-3安全<b class='flag-5'>认证</b>器技术手册

    钓鱼灯续航翻倍的秘密:资深工程师教你选驱动芯片!

    在夜钓活动中,一款高性能的钓鱼灯不仅能照亮浮漂,还能提升钓鱼体验。而钓鱼灯的核心,在于其驱动芯片的性能。FP7195作为远翔科技推出的大功率降压LED驱动IC,凭借其高电流输出、无频闪调光、超高
    的头像 发表于 04-22 15:36 ?495次阅读
    <b class='flag-5'>钓鱼</b>灯续航翻倍的秘密:资深工程师教你选驱动芯片!

    上汽大众ID.3、ID.4 X获首批纯电能效一级认证

    近日,中国汽车能效开发与检测认证专业联盟正式发布首批纯电动乘用车能效分级测评(C-EDTC)结果,上汽大众ID.3与ID.4 X两款车型在四项细分测试维度中获得全一级认证,并双双获得“
    的头像 发表于 04-14 16:04 ?495次阅读

    Apple Find My?Network 防丢方案

    lFind My 网络是由数十亿台 Apple 设备组成的众包网络,这些设备使用蓝牙无线技术检测附近丢失的设备或物品,并将其大致位置报告给所有者。 l用户可以使用 iPhone、iPad、iPod
    发表于 03-23 22:14

    芯盾时代中标新疆银行反电信网络诈骗风险监控系统

    芯盾时代中标新疆银行,?建设覆盖全渠道交易场景的反电信网络诈骗风险监控系统,整合线上线下交易数据,动态部署监测规则,通过规则引擎实现风险识别与处置,提升风险防控能力,满足监管合规要求等,有效防范
    的头像 发表于 03-04 11:23 ?783次阅读

    芯盾时代邮箱二次认证解决方案助力企业应对钓鱼邮件

    芯盾时代作为领先的零信任业务安全产品方案提供商,基于自主研发的零信任业务安全平台(SDP),打造了邮箱二次认证解决方案。方案采用软件定义边界架构,将数据平面与控制平面分类,采用零信任安全网关代理邮箱
    的头像 发表于 02-27 15:16 ?765次阅读

    Jtti:节点ID变化过于频繁如何解决

    针对节点ID变化过于频繁的问题,以下是一些解决方案和优化方法: 确保节点ID的唯一性 :在系统设计阶段为每个节点分配一个唯一的ID,并在节点加入网络时进行ID的校验和冲突检测,以确保新
    的头像 发表于 12-12 15:44 ?499次阅读

    史上最大屏幕Apple Watch亮相 屏幕面积增加了30%

    晚上凌晨1:00,苹果秋季发布会即将开启,正式发布iPhone 16 Pro系列新手机,还有史上最大屏幕Apple Watch也将亮相。 据悉Apple Watch S10比Series 10的屏幕
    的头像 发表于 09-10 15:07 ?2602次阅读

    双重电源的应用与要求

    在确保电力供应的可靠性和稳定性方面,双重电源系统扮演着至关重要的角色。双重电源指的是在主电源系统出现异常或发生故障时,备用电源能够立即接管供电,确保电力供应不中断的一种供电形式。这种配置在提高
    的头像 发表于 08-28 17:03 ?966次阅读

    LoRa模块在钓鱼场景中如何应用?

    小安还记得我第一次去钓鱼的时候,当时还是自己用竹竿,不知道哪里找的一根线,再从课本上弄了一个订书的东西当鱼钩。 相信很多人的人生中第一根鱼竿都是这样自己潦草地制作的。 当然那时候是没有条件拥有更好
    的头像 发表于 08-09 11:26 ?593次阅读