image

IP Box kan schermvergrendeling iPhones bruteforcen

dinsdag 17 maart 2015, 12:46 door Redactie, 2 reacties

Onderzoekers zijn op een apparaatje gestuit waarmee het mogelijk is om de schermvergrendeling van iPhones en iPads te bruteforcen. De IP Box, zoals het apparaatje heet, zou door telefoonreparateurs worden gebruikt om de schermvergrendeling van iOS te omzeilen. "Dit heeft vanzelfsprekend grote gevolgen voor de veiligheid en was natuurlijk iets dat we wilden onderzoeken en valideren", aldus onderzoekers van MDSec.

Ze wisten uiteindelijk voor 200 pond één van de apparaatjes te bemachtigen. De IP Box blijkt via de USB-verbinding het invoeren van de pincode te simuleren en probeert tegelijkertijd alle mogelijk pincombinaties. Volgens de onderzoekers is dit al langer bekend, maar werkt het apparaatje ook als de optie staat ingeschakeld om na 10 pogingen de gegevens te wissen.

"Onze eerste analyse wijst erop dat de IP Box de beperkingen kan omzeilen door direct met de stroombron van de iPhone verbinding te maken en agressief de stroom na elke mislukte pincode te verbreken, maar voordat de poging in het Flash-geheugen is gesynchroniseerd." Het invoeren van een pincode zou daardoor zo'n 40 seconden duren. Een viercijferig pincode kan daardoor in zo'n 111 uur worden achterhaald.

De aanval is op iOS 8.1 getest. Een aanval op iOS 8.2 volgt nog. Uit het onderzoek zou blijken dat het mogelijk om een lek gaat dat vorig jaar al werd ontdekt, maar dit moet nog worden bevestigd. De onderzoekers maakten onderstaande video op YouTube waarin het apparaatje en de aanval worden gedemonstreerd.

Image

Reacties (2)
17-03-2015, 13:33 door [Account Verwijderd] - Bijgewerkt: 17-03-2015, 13:34
[Verwijderd]
17-03-2015, 13:48 door beamer
Als je een iPhone hebt met fingerprint scanner kan je het beste de pincode vervangen door een wachtwoord, want dat gebruik je dan normaliter toch niet meer.
Maar bij power-on moet je nog wel inloggen met je wachtwoord, dus niet vergeten (heb dat wel eens meegemaakt op vakantie waarbij ik de gsm van een reisgenoot opnieuw liet opstarten om een probleem op te lossen en hij wist zijn pincode niet :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.