- Las notificaciones de restablecimiento de contraseña de Apple aparecen de forma masiva y repetida, y algunos usuarios sufrieron un ataque de phishing a un nivel que les dificultó usar sus dispositivos con normalidad
- Tras la avalancha de notificaciones, los atacantes llaman suplantando el número de Apple Support y, fingiendo ser parte de un procedimiento de protección de la cuenta, piden un código de un solo uso
- En el caso de Parth Patel, incluso se explotó un alias incorrecto que figuraba en PeopleDataLabs, y si se entrega el código de restablecimiento del Apple ID, esto puede llevar al bloqueo de la cuenta y al borrado remoto del dispositivo
- Los casos de Chris y Ken muestran que el número de teléfono registrado en la cuenta puede ser una pista clave dentro del flujo del ataque, y que la Apple Recovery Key por sí sola no impide que se envíen notificaciones de restablecimiento
- Como mitigación se menciona usar un número VOIP poco conocido o un alias de correo, pero quitar el número móvil real puede desactivar iMessage y Facetime
Ataque de fatiga de MFA que explota las notificaciones de restablecimiento de contraseña de Apple
- Recientemente varios clientes de Apple sufrieron ataques de MFA Bombing o MFA fatigue
- El ataque aprovecha un comportamiento de la función de restablecimiento de contraseña de Apple que parece un bug
- En el dispositivo Apple del objetivo aparecen decenas de notificaciones a nivel del sistema
- El usuario debe pulsar
AllowoDon’t Allowen cada notificación - Si las notificaciones siguen acumulándose, llega un punto en que el dispositivo prácticamente no puede usarse
- Los atacantes buscan que el usuario, agotado por las solicitudes repetidas, pulse por error
Allowo apruebe para recuperar el uso del teléfono - Después de rechazar todas las notificaciones, llega una llamada con el identificador falsificado para que parezca de Apple Support
- El número puede mostrarse como
1-800-275-2273, el número real de atención al cliente de Apple - Los estafadores dicen que la cuenta está siendo atacada y que necesitan verificar un código de un solo uso
- El número puede mostrarse como
Caso de Parth Patel: llamada de soporte falsificada tras la avalancha de alertas
- El 23 de marzo, Parth Patel documentó en Twitter/X una campaña de phishing dirigida contra él
- En su Apple Watch, laptop y teléfono llegaron alertas al mismo tiempo, y tuvo que rechazar más de 100 notificaciones de restablecimiento de contraseña
- Después de rechazarlas todas, recibió en su iPhone una llamada que parecía venir de Apple Support
- Cuando Patel pidió al estafador que confirmara su información, este dio datos personales correctos, pero no acertó su nombre real
- El nombre que dijo el estafador era un alias incorrecto que Patel solo había visto en un informe de antecedentes de PeopleDataLabs
- Patel dijo que había intentado eliminar su información de varios sitios de búsqueda de personas, pero que ese alias seguía apareciendo en su perfil de consumidor en PeopleDataLabs
- El objetivo del vishing era lograr que el código de restablecimiento del Apple ID se enviara al dispositivo del usuario y luego obtener ese código de un solo uso
- Si el usuario revela el código, el atacante puede restablecer la contraseña de la cuenta y dejarlo fuera
- Después también podría borrar remotamente los dispositivos Apple del usuario
El número de teléfono podría ser una pista clave del ataque
- Chris, propietario de un hedge fund de criptomonedas, también sufrió un intento de phishing similar a fines de febrero
- Justo después de rechazar la primera alerta con
Don’t Allow, recibió unas 30 notificaciones seguidas, y las alertas de restablecimiento continuaron durante varios días - También recibió una llamada que parecía provenir de Apple Support, pero Chris colgó diciendo que él mismo devolvería la llamada
- Cuando llamó directamente a Apple, la empresa no pudo confirmar si acababa de haber una llamada de soporte
- Apple le indicó que no llama primero a los clientes a menos que estos soliciten contacto
- Chris cambió su contraseña, compró un iPhone nuevo en una Apple Store y creó una nueva cuenta de iCloud con una nueva dirección de correo
- Pero incluso mientras estaba sentado en el Genius Bar de Apple, seguían llegando notificaciones del sistema al nuevo iPhone y a la nueva cuenta de iCloud
- Chris cree que el único elemento que no cambió en la nueva cuenta fue el número de teléfono registrado
- Sospecha que, para generar rápidamente las alertas del sistema de Apple, el atacante podría necesitar conocer el número de teléfono de la cuenta Apple objetivo
Las alertas de Ken no se detuvieron ni con Recovery Key
- Ken, con experiencia en la industria de seguridad, recibía alertas del sistema no deseadas en sus dispositivos Apple desde principios de este año, pero a diferencia de otros casos, no recibió llamadas falsas de soporte de Apple
- En una ocasión se despertó a las 12:30 a. m. por una alerta en el Apple Watch; en el reloj aparecía primero
Allow, mientras que para pulsarDon’t Allowhabía que desplazarse con la rueda - Pulsar
Allowno basta por sí solo para que el atacante cambie la contraseña de Ken- Si pulsa
Allow, en el dispositivo de Ken se muestra un PIN de 6 dígitos necesario para el cambio de contraseña - Las alertas repetidas de restablecimiento parecen usarse luego para hacer más creíble una llamada que suplanta a Apple
- Si pulsa
- Ken contactó al soporte real de Apple y un ingeniero senior de Apple le indicó que activar Apple Recovery Key detendría las alertas
- Apple Recovery Key es una función opcional para reforzar la seguridad de la cuenta Apple ID y consiste en un código aleatorio de 28 caracteres
- Al activarla, se supone que el procedimiento estándar de recuperación de cuenta de Apple queda deshabilitado
- Si se pierde la clave de recuperación y todos los dispositivos Apple, se puede perder permanentemente el acceso a la cuenta
- Ken activó la clave de recuperación, pero cada pocos días seguían apareciendo alertas del sistema no deseadas en todos sus dispositivos
- Las pruebas muestran que activar la clave de recuperación no bloquea el flujo de
iforgot.apple.comque envía alertas de restablecimiento de contraseña a los dispositivos Apple- La página pide una dirección de correo y un CAPTCHA
- Después muestra los dos últimos dígitos del número de teléfono vinculado a la cuenta
- Si se ingresan los demás números y se envía el formulario, la alerta del sistema se manda igual, sin importar si la Recovery Key está activada
Dudas sobre el rate limiting y casos anteriores de MFA Bombing
- Sigue siendo cuestionable el diseño de un sistema de autenticación que permite enviar decenas de solicitudes de cambio de contraseña en minutos, aun cuando el usuario no respondió a la primera
- Apple aún no ha respondido a la solicitud de comentarios
- En 2022, el grupo de hacking criminal LAPSUS$ utilizó MFA Bombing con buenos resultados en intrusiones contra Cisco, Microsoft y Uber
- Como contramedida, Microsoft comenzó a aplicar MFA number matching
- Muestra un conjunto de números a la persona que intenta iniciar sesión
- El propietario de la cuenta debe ingresar esos números en la app Microsoft Authenticator del dispositivo móvil para completar la verificación
- El investigador de seguridad Kishan Bagaria cree que del lado de Apple sí hay un problema
- En 2019 reportó a Apple el bug AirDoS
- Ese bug podía hacer que los prompts de compartición de archivos de AirDrop aparecieran infinitamente en dispositivos iOS cercanos
- Apple corrigió el bug en diciembre de 2019 y agradeció a Bagaria en el aviso de seguridad relacionado
- Según Bagaria, la corrección de Apple consistió en agregar límites de velocidad más estrictos a las solicitudes de AirDrop
- Es posible que alguien haya encontrado una forma de eludir el rate limiting de las solicitudes de restablecimiento de contraseña de Apple, y podría tratarse de un bug formal de rate limiting que debería reportarse a Apple
Medidas de mitigación que los usuarios pueden intentar
- La cuenta de Apple parece requerir un número de teléfono, pero después de configurar la cuenta no necesariamente tiene que ser un número móvil
- Las pruebas muestran que Apple acepta números VOIP como los de Google Voice
- Cambiar el número de teléfono de la cuenta por un número VOIP poco conocido podría servir como mitigación
- Sin embargo, si no se incluye un número móvil real, iMessage y Facetime se desactivan en ese dispositivo
- Para quienes buscan reducir la superficie total de ataque de sus dispositivos Apple, esto incluso podría ser una ventaja
- Los zero-click zero-days de iMessage y Facetime han sido usados repetidamente por proveedores de spyware
- El sistema de restablecimiento de contraseña de Apple parece aceptar y respetar alias de correo electrónico
- Se puede crear una dirección de correo única vinculada a la misma cuenta agregando
+y una etiqueta específica del sitio después del nombre de usuario - Por ejemplo, se puede usar un formato como
krebsonsecurity+example@gmail.com - Para Apple, podría convenir un alias menos obvio que algo como
+apple
- Se puede crear una dirección de correo única vinculada a la misma cuenta agregando
1 comentarios
Comentarios de Hacker News
Hay una parte importante que falta tanto en el artículo como en los comentarios principales: aunque pulses Allow por error, eso no significa que el atacante pueda cambiar la contraseña desde su propio navegador
Cuando pulsas Allow en el dispositivo, se muestra un PIN de 6 dígitos en ese dispositivo, y con ese PIN puedes cambiar la contraseña en tu propio dispositivo. La etapa final del ataque es que el atacante te llama falsificando un número de Apple y te pide que le leas ese PIN de 6 dígitos. Si le das ese PIN al atacante durante la llamada, entonces sí podrá restablecer la contraseña desde su navegador
Sorprende que Krebs omitiera este pequeño detalle en su blog de seguridad, dando a entender como si confirmar eso pudiera entregar por completo el acceso a la cuenta mientras estás dormido
Incluso si no caes, sigue siendo una molestia grave que Apple podría eliminar simplemente aplicando limitación de frecuencia a estas solicitudes. No entiendo por qué se pueden enviar cientos en tan poco tiempo
Lo de “reciente” es discutible
En 2021, o a más tardar en 2022, mi esposa y yo pasamos por exactamente lo mismo con pocos días de diferencia. Al principio eran unas cuantas veces al día, y después aumentó hasta llegar cada hora. Creo que ambos también recibimos varios SMS que parecían venir de Apple
En cuanto se intensificó, configuramos una clave de recuperación en ambas cuentas; de hecho, ya era algo que pensábamos hacer porque Apple —o alguien que presionara o comprometiera a Apple— no debería poder acceder a nuestras cuentas. Con eso el ataque se detuvo de inmediato
Por razones similares, activamos Protección avanzada de datos en cuanto estuvo disponible y desactivamos el acceso web. Solo los dispositivos de confianza pueden ver los datos, y registrar un dispositivo nuevo también solo es posible desde un dispositivo de confianza
Esto también da bastante miedo. Si pierdes la clave, nadie puede ayudarte a recuperar la cuenta
Según el artículo: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
Si pulsar Allow hiciera posible restablecer la contraseña desde otro dispositivo, ese mensaje estaría pésimamente diseñado. El texto claramente dice Use this iPhone to reset, así que cualquiera pensaría que al pulsar Allow entra en el flujo para configurar una nueva contraseña en ese mismo dispositivo
Pero si también aparece en el Apple Watch, eso significa que no es solo un simple espejo de notificaciones de llamadas que ignora el modo silencioso; cuesta imaginar que la intención sea pulsar Allow en el reloj y luego escribir ahí la contraseña con ese teclado
Aunque quedó bloqueada en la iMac, todavía podía entrar al iPad y desde ahí hacer el restablecimiento. Mi madre también había olvidado el PIN del iPad, pero por suerte encontramos donde lo había anotado
Desde cierto punto, parece que el simple hecho de que se puedan mostrar este tipo de prompts en dispositivos Apple ya es un problema. Pasa lo mismo con el prompt para configurar un dispositivo nuevo por Bluetooth que dio de qué hablar el año pasado.
Claro que debe ser posible restablecer la contraseña, pero por lo que dice el artículo, aparentemente se pueden enviar 30 solicitudes de restablecimiento de contraseña en poco tiempo.
¿Qué motivo podría haber para que esto ocurra en una situación no maliciosa?
Viéndolo en retrospectiva parece obvio, pero entre sprints, OKR/KPI y materiales para ascensos, este tipo de funciones menos llamativas se quedan fuera con facilidad.
Me pregunto cuánto falta para que otro objetivo de este tipo de llamadas sea reunir suficientes muestras como para hacer una clonación de voz convincente.
Basta con llamar con algún pretexto creíble y lograr que la persona converse un buen rato. Por ejemplo: “soy el repartidor de Uber/Doordash”, “llamo del hospital/la escuela/la guardería”, cosas así.
Me confunde. Si uno pulsa Allow, ¿qué pasa exactamente después? No me queda claro si Apple le muestra el formulario de restablecimiento de contraseña a la persona que está en el sitio web de iForgot, o si solo aparece en el dispositivo.
Hay una parte que dice que en el iPhone aparecía como una llamada de Apple Support, y que el número también era el verdadero número de atención al cliente de Apple: 1-800-275-2273.
A mí me pasó exactamente una vez, dos días después de haber pedido una MacBook nueva en la Apple Store en línea. Como estaba esperando la entrega, casi caigo, pero en lugar de eso llamé yo mismo a Apple Support para preguntar si acababan de llamarme, y me dijeron que no.
Instagram tiene el mismo problema. No tiene sentido que empresas tan grandes no pongan límites de frecuencia en los flujos de recuperación de cuenta.
Desde hace unos días también me está llegando esto a mi cuenta de LinkedIn. Cada pocas horas me llega un correo con un enlace mágico de inicio de sesión, aparentemente enviado desde varias regiones del mundo, y todo parece legítimo.
Aun así, cambié la contraseña y el correo principal, y también quité la visibilidad pública del correo en la configuración de privacidad de LinkedIn.
Nunca me gustó la autenticación multifactor por push desde que apareció.
No entiendo si de verdad es tan difícil ingresar un código. Al final, cuando intentas evitar el bombardeo por push, terminas regresando a notificaciones push que te piden un código.
https://support.apple.com/en-gb/HT213154