Tõenäoliselt arvavad paljud inimesed: „See on iPhone, seega olen turvaline”. Apple’i kontroll oma seadme ja rakenduste ökosüsteemi üle on ajalooliselt olnud tihe ning selle suletud lähenemisviis pakub häkkeritele vähem võimalusi nõrkade kohtade leidmiseks. Samuti on olemas mitmesugused sisseehitatud turvafunktsioonid, nagu tugev krüptimine ja konteineriseerimine, kusjuures viimane aitab vältida andmete lekkimist ja piirata malware levikut. Ja ka passkey-põhised sisselogimised ning mitmesugused vaikimisi privaatsust tagavad seaded aitavad samuti kaasa.

Asjaolu, et iOS-i rakendused pärinevad tavaliselt ametlikust Apple App Store’ist ja peavad läbima ranged testid, et heaks kiita, on aastaid säästnud paljusid iPhone’i kasutajaid turva- ja privaatsuspeavaludest. Teisest küljest ei kõrvalda see riske täielikult, kuna igasugused igapäevased pettused ja muud ohud pommitavad mitte ainult Androidi, vaid teatud määral ka iOS-i kasutajaid. Kuigi mõned on levinumad kui teised, kõik nõuavad tähelepanu.

Samal ajal püüab EL-i hiljutine monopolivastane seadus nimega Digital Markets Act (DMA) tagada võrdsed tingimused, pakkudes iOS-i kasutajatele võimalust kasutada kolmandate osapoolte rakenduste turuplatse. See murranguline samm loob Apple’ile uusi väljakutseid iOS-i kasutajate kahju eest kaitsmisel ja võib olla ka paljude kasutajate jaoks oluline, kuna nad peavad olema teadlikumad varitsevatest turvariskidest. On igati põhjust uskuda, et kurjategijad üritavad seda sammu pahatahtlikel eesmärkidel ära kasutada.

DMA-ga nõustumiseks peab Apple lubama:

  • Arendajatel pakkuda iOS-i rakendusi kasutajatele mitte-App Store’i turuplatside kaudu. See võib suurendada kasutajate võimalust alla laadida pahatahtlikke rakendusi. Isegi seaduslikke rakendusi ei pruugita nii sageli värskendada kui ametlikke App Store’i rakendusi.
  • Kolmandate osapoolte brauserimootorid, mis võivad pakkuda uusi rünnakuvõimalusi, mida Apple’i WebKit-mootor ei paku (kontrolli).
  • Kolmandate osapoolte seadmetootjad ja rakenduste arendajad saavad juurdepääsu erinevatele iOS-i ühendusfunktsioonidele, nagu peer-to-peer Wi-Fi ühendus ja seadmete sidumine. Tehnoloogiagigant väidab, et see tähendab, et ta võib olla sunnitud saatma tundlikke kasutajaandmeid, sealhulgas isiklikke sõnumeid sisaldavaid teatisi, Wi-Fi võrgu üksikasju või ühekordseid koode, nendele arendajatele. Nad võiksid seda teavet teoreetiliselt kasutada kasutajate jälgimiseks, hoiatab ta.

Kus mujal iOS-i ohud varitsevad

Kuigi ülaltoodud võib mõjutada „ainult” EL-i kodanikke, on iOS-i kasutajatele kogu maailmas ka muid ja võib-olla vahetumaid muresid. Nende hulka kuuluvad:

Jailbreakitud seadmed

Kui sa oma seadet tahtlikult avad, et lubada seda, mida Apple nimetab „volitamata muudatusteks”, siis see võib rikkuda sinu tarkvaralitsentsilepingut ja võib keelata mõned sisseehitatud turvafunktsioonid, nagu näiteks Secure Boot ja Data Execution Prevention. See tähendab ka seda, et sinu seade ei saa enam automaatseid värskendusi. Ja kuna saad alla laadida rakendusi väljastpoolt App Store’i, siis oled avatud pahatahtlikule ja/või vigasele tarkvarale.

Pahatahtlikud rakendused

Kuigi Apple teeb head tööd rakenduste kontrollimisel, ei õnnestu see 100% ajast. Hiljuti App Store’is tuvastatud pahatahtlikud rakendused hõlmavad:

  • Paroolihalduri LastPassi võltsversioon, mis on loodud kasutajatunnuste kogumiseks
  • Ekraanitõmmiseid lugev malware nimega „SparkCat”, mis on peidetud AI ja toidutellimuse rakendustesse
  • Võltsitud krüptorahakoti rakendus nimega „Rabby Wallet & Crypto Solution”

Veebisaidi-põhised rakenduste allalaadimised

Samuti pead hoidma silma peal iOS-i rakenduste otse veebisaitidelt allalaadimisel toetatud brauseritega. Nagu on üksikasjalikult kirjeldatud ESETi uusimas Threat Reportis, võimaldavad Progressive Web Apps (PWA) otseinstallimist ilma, et kasutajad peaksid andma selgeid lube, mis tähendab, et allalaadimised võivad jääda märkamatuks. ESET avastas selle tehnika kasutamise panganduse malware varjamiseks legaalsete mobiilipanga rakendustena.

Phishing/sotsiaalne inseneritöö

Phishing rünnakud e-posti, teksti (või iMessage) ja isegi hääle teel on tavaline nähtus. Need jäljendavad legitiimseid kaubamärke ja petavad sind andma üle kasutajatunnuseid või klõpsama pahatahtlikke linke/avamata manuseid, et käivitada malware allalaadimisi. Apple ID-d on üks kõige ihaldatumaid sisselogimisi, kuna need võivad anda juurdepääsu kogu sinu iCloudi kontole salvestatud andmetele ja/või võimaldada ründajatel teha iTunes/App Store’i oste. Otsige üles:

  • Võlts pop-up teated, mis väidavad, et sinu seadmel on turvaprobleem
  • Pettusekõned ja FaceTime kõned, mis jäljendavad Apple Supporti või partnerorganisatsioone
  • Võltskampaania, mis pakub tasuta kingitusi ja auhindade loosimisi
  • Kalendrikutsete spam, mis sisaldab phishing linke
Pettuse veebisait iOS
Pettuse veebisait, mis palub kasutajal tellida kalendrisündmusi iOS-is (Lisateavet vt sellest ESETi uuringust)

Ühes väga keerukas kampaania kasutasid ohvrid sotsiaalset inseneritööd, et petta kasutajaid alla laadima mobiilseadme halduse (MDM) profiili, mis andis neile kontrolli ohvrite seadmete üle. Selle abil paigutasid nad GoldPickaxe malware, mis oli loodud näobiomeetriliste andmete kogumiseks ja nende kasutamiseks pangasisselogimiste möödahiilimiseks.

Avalike Wi-Fi võrkude riskid

Kui ühendad oma iPhone’i avalikku Wi-Fi leviala, ole ettevaatlik. See võib olla võltsleviala, mille on loonud ohvrid, et jälgida veebiliiklust ja varastada sisestatud tundlikku teavet, nagu pangaparoolid. Isegi kui leviala on legitiimne, ei krüpteeri paljud edastatavaid andmeid, mis tähendab, et häkkerid, kellel on õiged tööriistad, saavad vaadata külastatavaid veebisaite ja sisestatud kasutajatunnuseid.

Siin tulebki kasuks VPN, mis loob krüpteeritud tunneli sinu seadme ja interneti vahele.

Vaata ESETi iOS-i turvalisuse kontrollnimekirja, et saada teada, kui turvaline sinu iPhone tegelikult on.

Haavatavuste ärakasutamine

Kuigi Apple kulutab palju aega ja vaeva koodi haavatavustest vabana hoidmiseks, võivad vead mõnikord tootmisse sattuda. Kui nad seda teevad, võivad häkkerid rünnata, kui kasutajad pole oma seadet õigeaegselt värskendanud, näiteks saates sõnumites pahatahtlikke linke, mis klõpsamisel käivitavad haavatavuse.

  • Eelmisel aastal oli Apple sunnitud parandama haavatavuse, mis oleks võinud võimaldada häkkeritel Siri häälkäskluste kaudu lukustatud seadmest teavet varastada.
  • Mõnikord uurivad häkkerid ja isegi kommertsettevõtted uusi (nullpäeva) haavatavusi, et neid ära kasutada. Kuigi harva ja väga sihipärased, neid ära kasutavad rünnakud installivad sageli salaja spyware ohvrite seadmetest luuramiseks.

Kuidas püsida iOS-i ohtude eest kaitstuna

See võib tunduda, et iOS-i kasutajate jaoks varitseb kõikjal malware. See võib teatud piirini tõsi olla, kuid on ka palju võimalusi, kuidas oma kokkupuudet ohtudega minimeerida. Siin on mõned peamised taktikad:

  • Hoia oma iOS ja kõik rakendused ajakohasena. See vähendab ohvrite võimalust kasutada vanade versioonide haavatavusi oma eesmärkide saavutamiseks.
  • Kasuta alati tugevaid, unikaalseid paroole kõikide kontode jaoks, võib-olla kasutades ESETi paroolihaldurit iOS-i jaoks, ja lülita sisse mitmefaktoriline autentimine, kui see on saadaval. See on iPhone’idel lihtne, kuna see nõuab lihtsat Face ID skannimist. See tagab, et isegi kui pahad poisid saavad sinu paroolid kätte, ei pääse nad sinu rakendustesse ilma sinu näota.
  • Luba Face ID või Touch ID seadmesse sisenemiseks, mida toetab tugev pääsukood. See hoiab iPhone’i turvalisena kaotuse või varguse korral.
  • Ära jailbreaki oma seadet, eelnevalt loetletud põhjustel. See muudab sinu iPhone’i tõenäoliselt vähem turvaliseks.
  • Ole teadlik phishingust. See tähendab, et suhtle kõigi soovimatute kõnede, tekstisõnumite, e-kirjade ja sotsiaalmeedia sõnumitega äärmise ettevaatlikkusega. Ära klõpsa linkidele ega ava manuseid. Kui sa pead seda tegema, kontrolli saatjalt eraldi, kas sõnum on legitiimne (st mitte vastates sõnumis toodud üksikasjadele). Otsige sotsiaalse inseneritöö tunnuseid, sealhulgas:
    • Grammatika- ja kirjavead
    • Kiire tegutsemise vajadus
    • Eripakkumised, tasuta kingitused ja liiga head, et olla tõsi, pakkumised
    • Saatja domeenid, mis ei vasta väidetavale saatjale
  • Väldi avalikku Wi-Fi-d. Kui pead seda kasutama, proovi seda teha VPN-iga. Vähemalt, ära logi sisse ühtegi väärtuslikku kontole ega sisesta tundlikku teavet avalikus Wi-Fi võrgus.
  • Püüa jääda App Store’i juurde kõigi allalaadimiste osas, et minimeerida riski alla laadida midagi pahatahtlikku või riskantset.
  • Kui usud, et võid olla spyware sihtmärk (mida sageli kasutavad rõhuvad valitsused ja režiimid ajakirjanike, aktivistide ja dissidentide vastu), lülita sisse Lockdown Mode.
  • Hoia silma peal malware nakatumise tunnustel, mis võivad hõlmata:
    • Aeglane jõudlus
    • Soovimatud reklaami pop-up teated
    • Ülekuumenemine
    • Sagedased seadme/rakenduse krahhid
    • Uued rakendused koduekraanil
    • Suurenenud andmekasutus

Apple’i iPhone jääb üheks turvalisemaks seadmeks. Kuid need pole kõigi ohtude vastu imerohi. Ole valvas. Ja püsi turvaliselt.

Loe täismahus analüüsi WeLiveSecurity veebist →