iCloud 被破解,蘋果要賠償嗎?

willychn33 wrote:
如果金庫被破壞錢被搶...(恕刪)



如果按一次密碼就正確,那我沒意見...

如果按了幾十萬次銀行都沒有警覺(目前我的資訊是被暴力破解密碼,有誤的話當然您說的對)....

銀行沒有責任嗎?


SHUNG6666 wrote:
如果按了幾十萬次銀行都沒有警覺(目前我的資訊是被暴力破解密碼,有誤的話當然您說的對)....


幾十萬次還遠遠不夠...
一個長度 8 的密碼完整組合是 218,340,105,584,896 種,歡迎嘗試...

長度 9、10、11 以及更長的密碼完整組合我想就不用貼了。
SHUNG6666 wrote:
如果按一次密...(恕刪)


所以現在就是等FBI的結果 到底這個漏洞有沒有跟這事件直接關聯被利用來猜密碼 或是密碼是從釣魚網站來的一次就對
有沒有人也在玩X-Plane 10!!!有沒有人也在玩X-Plane 10!!!有沒有人也在玩X-Plane 10!!!
暴力破解不一定要在短時間內打十幾萬次.

他可以分很多天, 一次只試個幾次, 經年累月下來也很可觀.

再者可以透過所謂的botnet, 完全無法鎖定某個IP正在進行密碼嘗試.

另外銀行的責任只是進行鎖卡而已.

如果iCloud再輸入密碼錯誤幾次以上也進行鎖帳號.

那駭客更有機會使用阻斷式攻擊, 讓你的帳號處於被癱瘓的狀態.

直到他先猜到你的密碼, 搶先登入, 再修改你的密碼.

SHUNG6666 wrote:
如果按一次密碼就正確,那我沒意見...
如果按了幾十萬次銀行都沒有警覺(目前我的資訊是被暴力破解密碼,有誤的話當然您說的對)....
銀行沒有責任嗎?
rexly wrote:
暴力破解不一定要在短時間內打十幾萬次.
他可以分很多天, 一次只試個幾次, 經年累月下來也很可觀.


iBrute 採用的方式其實很聰明。
他是直接引用一個微型測試集合,蒐集網路上統計最常被使用的密碼組合方式,然後一一測試。
這種作法的目的不是在攻破特定帳號,
而是讓你在一大堆人群中找到少數幾個可以用這種常用密碼攻破的蠢蛋。

不過依照 iBrute 的運作方式,
單一線緒針對一個帳號進行蠢蛋測試大概也要五到十分鐘,看網路反應速度。
連續跑一個月,大概也只能測試到 5000~8000 筆帳號。
其中有多少蠢蛋,就不得而知了。也很有可能毫無所獲。

當然,這種作法就是在亂槍打鳥,目的不是讓你攻破特定目標,
而是讓你在限定時間內盡可能多蒐集一些可利用的人頭。

很多鄉民把網路駭侵想得太浪漫了。
真實世界的網路駭侵就像闖空門,手上拿著有限的幾樣工具,
一棟樓一棟樓闖,一扇門一扇門試,運氣好有可能給你貪到沒設防的屋子。
至於屋子裡面有沒有值得拿的,那又是另外一回事。

針對特定單一目標的駭侵非常困難。
你能做的就是利用所有已知的漏洞一一測試,
而有些漏洞你只能用迂迴的方式建立跳板,
如果你對目標內部的網路組成結構不熟悉,你唯一能做的就是亂槍打鳥撒網捕魚。
可能花上數個月甚至數年的時間,仍然一無所獲。

無趣、沈悶、經年累月機械式重複毫無成就感的動作,唯一持續累積的只有失敗次數與挫折,
這就是現實世界駭客的真實樣貌。
APT 攻擊(看的懂就看的懂,有興趣自已去查,我點到這)所以這個不是iCloud 漏洞。
你們大部份講的暴力破解已經是上世代的方法。

防守再嚴密的系統,只要是(人)的失誤,都會出事,而不是機器。
魯迅說: 若是從奴隸生活中尋出美來,讚嘆、陶醉,就是萬劫不復的奴才了。
sifon wrote:
APT 攻擊(看的懂就看的懂,有興趣自已去查,我點到這)所以這個不是iCloud 漏洞。


我會說暴力硬解只是 APT 攻擊的一環,而且不是正常狀況下會優先採用的手段。

不過,像 AnonIB 鄉民之類的「個體戶」,
不大可能有足夠的資源、專業、以及組織能力來執行這種複合攻擊。

Apple 現階段系統最大的問題還是社交工程。
包括安全提問、兩階段登入等和「安全策略」以及「人員操作 SOP」相關的機制,
都還存在很多「人」的漏洞可被利用。
evil-aries wrote:
「聽朋友說」這件事本身就沒有公信力了,等你舉證一些「沒有 Root 也沒有開啟『允許安裝來源不明的應用程式』功能,不會隨意點選不明連結,也不安裝那種看起來很詭異的程式」還中毒的人,可能才稍微有點說服力吧!


抱歉好久沒上線了

"不會(要)隨意點選不明連結,也不安裝那種看起來很詭異的程式"你講這句話,那代表android還是會中毒阿,哈

我那位朋友當然知道"允許安裝來源不明的應用程式"這種功能也沒有開啟,但是為什麼會中毒,是因為家中小孩子去點選不明連結,才中毒的

iphone不一樣,就算你點選不明連結,安裝那種看起來很詭異的程式,也不會中毒的,是因為封閉式系統的關係

其實就只比較安全性,封閉式永遠高於開放式系統,iphone安全性也一定遠勝於android
ait12345 wrote:
其實就只比較安全性,封閉式永遠高於開放式系統,iphone安全性也一定遠勝於android


重點不是 iOS 或 Android,
重點是 iCloud、Google Account、Microsoft Live、DropBox 等雲端服務。

iCloud 最大的問題其實並不是這個所謂暴力破解的漏洞,
而是整個人員操作的 SOP。

到目前為止,所有已知的針對 iCloud 的社交工程攻擊,主要就是兩種,
第一就是針對使用者的「釣魚信」,
第二就是針對系統策略機制的「重置密碼」。

其中最嚴重的問題就是「安全提問」這個東西,
實際上安全提問比密碼更好猜。
同時由於 iCloud 本身就是 Email 服務,
如果使用者主要就是使用 iCloud 當做主要郵件信箱,
「寄二次確認信到使用者郵件信箱」這個作法很顯然不可行。

至於其他有類似狀況的網路服務提供者,個人認為 Google 做的比較好。

Microsoft Live 是要你另外保存復原代碼(OS: 把密碼和復原代碼記在一起然後同時搞丟了咱辦?)
不然就是人工確認。

而 Google 則是同樣用安全提問,
不過 Google 會先鎖定帳號 24 小時,比較容易察覺。
ulyssesric wrote:
重點不是 iOS 或...(恕刪)


其實你發的文都很專業,真的很難回你的文
我是覺得明明就是iCloud的問題,很多人都會硬要說iphone不安全,這又跟iphone沒有關係,
也好像間接說明了android就比較安全,實際上iphone封閉式系統本來就比較安全了

我知道iCloud雲端服務功能,是重點,現在主題也是iCloud安全性問題,我是不清楚是不是apple做的不好,如果是的話,就真要負責任了,

你意思是說「釣魚信」「重置密碼」是iCloud安全性的漏洞嗎?

文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 9)

今日熱門文章 網友點擊推薦!