1 puntos por GN⁺ 2024-03-28 | 1 comentarios | Compartir por WhatsApp
  • Las notificaciones de restablecimiento de contraseña de Apple aparecen de forma masiva y repetida, y algunos usuarios sufrieron un ataque de phishing a un nivel que les dificultó usar sus dispositivos con normalidad
  • Tras la avalancha de notificaciones, los atacantes llaman suplantando el número de Apple Support y, fingiendo ser parte de un procedimiento de protección de la cuenta, piden un código de un solo uso
  • En el caso de Parth Patel, incluso se explotó un alias incorrecto que figuraba en PeopleDataLabs, y si se entrega el código de restablecimiento del Apple ID, esto puede llevar al bloqueo de la cuenta y al borrado remoto del dispositivo
  • Los casos de Chris y Ken muestran que el número de teléfono registrado en la cuenta puede ser una pista clave dentro del flujo del ataque, y que la Apple Recovery Key por sí sola no impide que se envíen notificaciones de restablecimiento
  • Como mitigación se menciona usar un número VOIP poco conocido o un alias de correo, pero quitar el número móvil real puede desactivar iMessage y Facetime

Ataque de fatiga de MFA que explota las notificaciones de restablecimiento de contraseña de Apple

  • Recientemente varios clientes de Apple sufrieron ataques de MFA Bombing o MFA fatigue
  • El ataque aprovecha un comportamiento de la función de restablecimiento de contraseña de Apple que parece un bug
    • En el dispositivo Apple del objetivo aparecen decenas de notificaciones a nivel del sistema
    • El usuario debe pulsar Allow o Don’t Allow en cada notificación
    • Si las notificaciones siguen acumulándose, llega un punto en que el dispositivo prácticamente no puede usarse
  • Los atacantes buscan que el usuario, agotado por las solicitudes repetidas, pulse por error Allow o apruebe para recuperar el uso del teléfono
  • Después de rechazar todas las notificaciones, llega una llamada con el identificador falsificado para que parezca de Apple Support
    • El número puede mostrarse como 1-800-275-2273, el número real de atención al cliente de Apple
    • Los estafadores dicen que la cuenta está siendo atacada y que necesitan verificar un código de un solo uso

Caso de Parth Patel: llamada de soporte falsificada tras la avalancha de alertas

  • El 23 de marzo, Parth Patel documentó en Twitter/X una campaña de phishing dirigida contra él
  • En su Apple Watch, laptop y teléfono llegaron alertas al mismo tiempo, y tuvo que rechazar más de 100 notificaciones de restablecimiento de contraseña
  • Después de rechazarlas todas, recibió en su iPhone una llamada que parecía venir de Apple Support
  • Cuando Patel pidió al estafador que confirmara su información, este dio datos personales correctos, pero no acertó su nombre real
    • El nombre que dijo el estafador era un alias incorrecto que Patel solo había visto en un informe de antecedentes de PeopleDataLabs
    • Patel dijo que había intentado eliminar su información de varios sitios de búsqueda de personas, pero que ese alias seguía apareciendo en su perfil de consumidor en PeopleDataLabs
  • El objetivo del vishing era lograr que el código de restablecimiento del Apple ID se enviara al dispositivo del usuario y luego obtener ese código de un solo uso
    • Si el usuario revela el código, el atacante puede restablecer la contraseña de la cuenta y dejarlo fuera
    • Después también podría borrar remotamente los dispositivos Apple del usuario

El número de teléfono podría ser una pista clave del ataque

  • Chris, propietario de un hedge fund de criptomonedas, también sufrió un intento de phishing similar a fines de febrero
  • Justo después de rechazar la primera alerta con Don’t Allow, recibió unas 30 notificaciones seguidas, y las alertas de restablecimiento continuaron durante varios días
  • También recibió una llamada que parecía provenir de Apple Support, pero Chris colgó diciendo que él mismo devolvería la llamada
    • Cuando llamó directamente a Apple, la empresa no pudo confirmar si acababa de haber una llamada de soporte
    • Apple le indicó que no llama primero a los clientes a menos que estos soliciten contacto
  • Chris cambió su contraseña, compró un iPhone nuevo en una Apple Store y creó una nueva cuenta de iCloud con una nueva dirección de correo
  • Pero incluso mientras estaba sentado en el Genius Bar de Apple, seguían llegando notificaciones del sistema al nuevo iPhone y a la nueva cuenta de iCloud
    • Chris cree que el único elemento que no cambió en la nueva cuenta fue el número de teléfono registrado
    • Sospecha que, para generar rápidamente las alertas del sistema de Apple, el atacante podría necesitar conocer el número de teléfono de la cuenta Apple objetivo

Las alertas de Ken no se detuvieron ni con Recovery Key

  • Ken, con experiencia en la industria de seguridad, recibía alertas del sistema no deseadas en sus dispositivos Apple desde principios de este año, pero a diferencia de otros casos, no recibió llamadas falsas de soporte de Apple
  • En una ocasión se despertó a las 12:30 a. m. por una alerta en el Apple Watch; en el reloj aparecía primero Allow, mientras que para pulsar Don’t Allow había que desplazarse con la rueda
  • Pulsar Allow no basta por sí solo para que el atacante cambie la contraseña de Ken
    • Si pulsa Allow, en el dispositivo de Ken se muestra un PIN de 6 dígitos necesario para el cambio de contraseña
    • Las alertas repetidas de restablecimiento parecen usarse luego para hacer más creíble una llamada que suplanta a Apple
  • Ken contactó al soporte real de Apple y un ingeniero senior de Apple le indicó que activar Apple Recovery Key detendría las alertas
  • Apple Recovery Key es una función opcional para reforzar la seguridad de la cuenta Apple ID y consiste en un código aleatorio de 28 caracteres
    • Al activarla, se supone que el procedimiento estándar de recuperación de cuenta de Apple queda deshabilitado
    • Si se pierde la clave de recuperación y todos los dispositivos Apple, se puede perder permanentemente el acceso a la cuenta
  • Ken activó la clave de recuperación, pero cada pocos días seguían apareciendo alertas del sistema no deseadas en todos sus dispositivos
  • Las pruebas muestran que activar la clave de recuperación no bloquea el flujo de iforgot.apple.com que envía alertas de restablecimiento de contraseña a los dispositivos Apple
    • La página pide una dirección de correo y un CAPTCHA
    • Después muestra los dos últimos dígitos del número de teléfono vinculado a la cuenta
    • Si se ingresan los demás números y se envía el formulario, la alerta del sistema se manda igual, sin importar si la Recovery Key está activada

Dudas sobre el rate limiting y casos anteriores de MFA Bombing

  • Sigue siendo cuestionable el diseño de un sistema de autenticación que permite enviar decenas de solicitudes de cambio de contraseña en minutos, aun cuando el usuario no respondió a la primera
  • Apple aún no ha respondido a la solicitud de comentarios
  • En 2022, el grupo de hacking criminal LAPSUS$ utilizó MFA Bombing con buenos resultados en intrusiones contra Cisco, Microsoft y Uber
  • Como contramedida, Microsoft comenzó a aplicar MFA number matching
    • Muestra un conjunto de números a la persona que intenta iniciar sesión
    • El propietario de la cuenta debe ingresar esos números en la app Microsoft Authenticator del dispositivo móvil para completar la verificación
  • El investigador de seguridad Kishan Bagaria cree que del lado de Apple sí hay un problema
    • En 2019 reportó a Apple el bug AirDoS
    • Ese bug podía hacer que los prompts de compartición de archivos de AirDrop aparecieran infinitamente en dispositivos iOS cercanos
    • Apple corrigió el bug en diciembre de 2019 y agradeció a Bagaria en el aviso de seguridad relacionado
    • Según Bagaria, la corrección de Apple consistió en agregar límites de velocidad más estrictos a las solicitudes de AirDrop
  • Es posible que alguien haya encontrado una forma de eludir el rate limiting de las solicitudes de restablecimiento de contraseña de Apple, y podría tratarse de un bug formal de rate limiting que debería reportarse a Apple

Medidas de mitigación que los usuarios pueden intentar

  • La cuenta de Apple parece requerir un número de teléfono, pero después de configurar la cuenta no necesariamente tiene que ser un número móvil
  • Las pruebas muestran que Apple acepta números VOIP como los de Google Voice
    • Cambiar el número de teléfono de la cuenta por un número VOIP poco conocido podría servir como mitigación
  • Sin embargo, si no se incluye un número móvil real, iMessage y Facetime se desactivan en ese dispositivo
    • Para quienes buscan reducir la superficie total de ataque de sus dispositivos Apple, esto incluso podría ser una ventaja
    • Los zero-click zero-days de iMessage y Facetime han sido usados repetidamente por proveedores de spyware
  • El sistema de restablecimiento de contraseña de Apple parece aceptar y respetar alias de correo electrónico
    • Se puede crear una dirección de correo única vinculada a la misma cuenta agregando + y una etiqueta específica del sitio después del nombre de usuario
    • Por ejemplo, se puede usar un formato como krebsonsecurity+example@gmail.com
    • Para Apple, podría convenir un alias menos obvio que algo como +apple

1 comentarios

 
GN⁺ 2024-03-28
Comentarios de Hacker News
  • Hay una parte importante que falta tanto en el artículo como en los comentarios principales: aunque pulses Allow por error, eso no significa que el atacante pueda cambiar la contraseña desde su propio navegador
    Cuando pulsas Allow en el dispositivo, se muestra un PIN de 6 dígitos en ese dispositivo, y con ese PIN puedes cambiar la contraseña en tu propio dispositivo. La etapa final del ataque es que el atacante te llama falsificando un número de Apple y te pide que le leas ese PIN de 6 dígitos. Si le das ese PIN al atacante durante la llamada, entonces sí podrá restablecer la contraseña desde su navegador
    Sorprende que Krebs omitiera este pequeño detalle en su blog de seguridad, dando a entender como si confirmar eso pudiera entregar por completo el acceso a la cuenta mientras estás dormido

    • El primer párrafo del artículo ya lo explica así:

      Assuming the user manages not to fat-finger the wrong button on the umpteenth password reset request, the scammers will then call the victim while spoofing Apple support in the caller ID, saying the user’s account is under attack and that Apple support needs to “verify” a one-time code.

    • También está en el artículo:

      Ken didn’t know it when all this was happening (and it’s not at all obvious from the Apple prompts), but clicking “Allow” would not have allowed the attackers to change Ken’s password. Rather, clicking “Allow” displays a six digit PIN that must be entered on Ken’s device — allowing Ken to change his password. It appears that these rapid password reset prompts are being used to make a subsequent inbound phone call spoofing Apple more believable.

    • Es cierto y vale la pena saberlo, pero aun así parece algo capaz de engañar incluso a personas perfectamente razonables. No es solo un problema de ancianos de 80 años
      Incluso si no caes, sigue siendo una molestia grave que Apple podría eliminar simplemente aplicando limitación de frecuencia a estas solicitudes. No entiendo por qué se pueden enviar cientos en tan poco tiempo
  • Lo de “reciente” es discutible
    En 2021, o a más tardar en 2022, mi esposa y yo pasamos por exactamente lo mismo con pocos días de diferencia. Al principio eran unas cuantas veces al día, y después aumentó hasta llegar cada hora. Creo que ambos también recibimos varios SMS que parecían venir de Apple
    En cuanto se intensificó, configuramos una clave de recuperación en ambas cuentas; de hecho, ya era algo que pensábamos hacer porque Apple —o alguien que presionara o comprometiera a Apple— no debería poder acceder a nuestras cuentas. Con eso el ataque se detuvo de inmediato
    Por razones similares, activamos Protección avanzada de datos en cuanto estuvo disponible y desactivamos el acceso web. Solo los dispositivos de confianza pueden ver los datos, y registrar un dispositivo nuevo también solo es posible desde un dispositivo de confianza

    • No sabía qué era una Recovery Key, pero se refiere a este documento: https://support.apple.com/en-us/109345
      Esto también da bastante miedo. Si pierdes la clave, nadie puede ayudarte a recuperar la cuenta
    • Es interesante que usar una clave de recuperación haya detenido el problema, pero parece que ahora ya no cumple ese papel
      Según el artículo: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
      KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
    • Puede que el método en sí no sea reciente, pero sí parece una campaña reciente aplicada a mucha gente. Es muy probable que alguien haya obtenido una lista de contraseñas comprometidas de un dump filtrado recientemente y esté recorriendo las cuentas de Apple que aparecen ahí
    • Conviene comprar varias YubiKey, al menos tres, y usarlas para la autenticación del Apple ID en lugar de ese torpe MFA por notificaciones push
      https://support.apple.com/en-gb/HT213154
    • Me sorprende que algo así no tenga limitación de frecuencia. Tras dos intentos más o menos, debería pasar a una vez cada 15 minutos, luego una hora, 4 horas, un día, etc. Se puede tratar igual que los intentos fallidos de inicio de sesión
  • Si pulsar Allow hiciera posible restablecer la contraseña desde otro dispositivo, ese mensaje estaría pésimamente diseñado. El texto claramente dice Use this iPhone to reset, así que cualquiera pensaría que al pulsar Allow entra en el flujo para configurar una nueva contraseña en ese mismo dispositivo
    Pero si también aparece en el Apple Watch, eso significa que no es solo un simple espejo de notificaciones de llamadas que ignora el modo silencioso; cuesta imaginar que la intención sea pulsar Allow en el reloj y luego escribir ahí la contraseña con ese teclado

    • No creo que haya ningún riesgo en pulsar Allow por sí solo. Después de eso todavía hay autenticación de dos factores y además hay que elegir una nueva contraseña. Todo el riesgo viene de la llamada telefónica, donde aparentemente intentan sacarte el código de 2FA
    • Esta función realmente nos salvó cuando mi madre de 90 años olvidó la contraseña de su iMac. Yo ya hasta había olvidado que le había creado una segunda cuenta de administrador
      Aunque quedó bloqueada en la iMac, todavía podía entrar al iPad y desde ahí hacer el restablecimiento. Mi madre también había olvidado el PIN del iPad, pero por suerte encontramos donde lo había anotado
  • Desde cierto punto, parece que el simple hecho de que se puedan mostrar este tipo de prompts en dispositivos Apple ya es un problema. Pasa lo mismo con el prompt para configurar un dispositivo nuevo por Bluetooth que dio de qué hablar el año pasado.
    Claro que debe ser posible restablecer la contraseña, pero por lo que dice el artículo, aparentemente se pueden enviar 30 solicitudes de restablecimiento de contraseña en poco tiempo.
    ¿Qué motivo podría haber para que esto ocurra en una situación no maliciosa?

    • Ninguno. Simplemente no agregaron esa lógica de verificación. Dicho eso, tampoco es algo por lo que necesariamente haya que atacar con dureza a Apple.
      Viéndolo en retrospectiva parece obvio, pero entre sprints, OKR/KPI y materiales para ascensos, este tipo de funciones menos llamativas se quedan fuera con facilidad.
  • Me pregunto cuánto falta para que otro objetivo de este tipo de llamadas sea reunir suficientes muestras como para hacer una clonación de voz convincente.

    • Ya existe una variante en la que hacen que alguien diga “yes” y luego usan esa grabación como “prueba” de que aceptó algún contrato.
    • No creo que decir “hello?” 100 veces baste para clonar una voz. Pero tampoco hace falta una bomba de autenticación multifactor para hacer clonación de voz.
      Basta con llamar con algún pretexto creíble y lograr que la persona converse un buen rato. Por ejemplo: “soy el repartidor de Uber/Doordash”, “llamo del hospital/la escuela/la guardería”, cosas así.
    • Esa es otra razón por la que no se debería autenticar a usuarios por llamadas o números telefónicos. La llamada identificación por voz o voice ID también puede romperse fácilmente con clonación de voz avanzada.
  • Me confunde. Si uno pulsa Allow, ¿qué pasa exactamente después? No me queda claro si Apple le muestra el formulario de restablecimiento de contraseña a la persona que está en el sitio web de iForgot, o si solo aparece en el dispositivo.

    • Parece que en el dispositivo se muestra un código de verificación. Después, el estafador llama para tratar de sacarle ese código a la víctima.
  • Hay una parte que dice que en el iPhone aparecía como una llamada de Apple Support, y que el número también era el verdadero número de atención al cliente de Apple: 1-800-275-2273.
    A mí me pasó exactamente una vez, dos días después de haber pedido una MacBook nueva en la Apple Store en línea. Como estaba esperando la entrega, casi caigo, pero en lugar de eso llamé yo mismo a Apple Support para preguntar si acababan de llamarme, y me dijeron que no.

    • Me pregunto si fue porque la pidió justo después de que saliera un modelo nuevo, o si la llamada justo después de hacer el pedido fue pura coincidencia afortunada.
  • Instagram tiene el mismo problema. No tiene sentido que empresas tan grandes no pongan límites de frecuencia en los flujos de recuperación de cuenta.

    • El problema al agregar límites de frecuencia, sobre todo si se pone un límite global por usuario, es que entonces aparece un nuevo problema de denegación de servicio en el que se impide que la gente recupere su cuenta.
  • Desde hace unos días también me está llegando esto a mi cuenta de LinkedIn. Cada pocas horas me llega un correo con un enlace mágico de inicio de sesión, aparentemente enviado desde varias regiones del mundo, y todo parece legítimo.

    • A mí me pasó ayer y al principio me asusté, pero luego entendí que cualquiera que conozca el correo vinculado a tu cuenta de LinkedIn puede pedir una contraseña de un solo uso. Así que no era que mi contraseña se hubiera filtrado.
      Aun así, cambié la contraseña y el correo principal, y también quité la visibilidad pública del correo en la configuración de privacidad de LinkedIn.
    • A mí también me llega esto. Ya uso varias formas de autenticación en dos pasos, como TOTP y Passkey, así que estaría bien poder desactivar esta función en la cuenta.
    • En mi caso fue Uber.
  • Nunca me gustó la autenticación multifactor por push desde que apareció.
    No entiendo si de verdad es tan difícil ingresar un código. Al final, cuando intentas evitar el bombardeo por push, terminas regresando a notificaciones push que te piden un código.

    • Para la autenticación multifactor del Apple ID se puede usar HSM en su lugar. Yo también tengo 3 YubiKey en distintos lugares precisamente por eso.
      https://support.apple.com/en-gb/HT213154
    • Al menos en el inicio de sesión de iCloud, aunque me da flojera comprobar si también pasa con el restablecimiento de contraseña, pulsar Allow no autoriza el inicio de sesión; solo muestra un código de 6 dígitos que hay que introducir para iniciar sesión.