Gat in iCloud accountauthenticatie: gehackt

Pagina: 1
Acties:

  • TCMR
  • Registratie: December 2009
  • Laatst online: 28-03 12:34
Er zit een lek in Apple's iCloud-authenticatiesysteem waardoor (in mijn geval Chinese) hackers toegang konden krijgen tot een oud iCloud-account zonder tweefactorauthenticatie (2FA) en zonder beveiligingsvragen. Ik zie online op verschillende plaatsen, waaronder hier op GoT, vergelijkbare verhalen dat de gehackte iCloud-accounts oud zijn, van lang voordat 2FA werd geïntroduceerd. Het zijn vaak iCloud-accounts die niet actief worden gebruikt, slapend, zoals die van mij.

In mijn geval hebben ze eerst een dag of drie lang brute force pogingen gedaan om m'n (extreem lange en random) wachtwoord te wijzigen (ik ontving een heleboel echte (!) Apple-e-mails dat het wachtwoord van het account acht uur lang niet kon worden gewijzigd), waarna het systeem hen op de een of andere manier toch toegang gaf. Ik vermoed via beveiligingsvragen (die volgens mij niet eens op dit (zeer oude) account stonden), of door een geboortedatum te vinden die gekoppeld was aan het e-mailadres (wat het Apple ID is, in dit geval een niet-iCloud-e-mailadres). Misschien schakelt het account na zoveel pogingen over naar een modus waarin om een geboortedatum wordt gevraagd. Er was vlak voor dit geval een groot beveiligingslek (Odido, bedankt!) en mijn gegevens zaten daarin (en nee, was al lang geen Odido-klant meer, en heb ze gelukkig nooit veel PII hoeven geven). Het zou me niet verbazen als dit de boel op gang heeft gebracht. Ter info: de geboortedatum die ik ergens invul, is nooit mijn eigen geboortedatum. Maar ik heb nu geleerd om voor verschillende accounts telkens een andere geboortedatum te gebruiken.

Ik kreeg vervolgens weer toegang tot het account via een iOS-apparaat waarop ik niet was ingelogd met een iCloud-account. Hierdoor moet je direct tweefactorauthenticatie (2FA) inschakelen, en ben je safe. Zou je denken. Maar nee, het gevaar blijft bestaan. Ik heb gisteren met een (tweedelijns) medewerker van Apple Support gebeld (goeie gast) en geprobeerd de stappen te reconstrueren die de Chinese hackers waarschijnlijk hebben gebruikt om vandaag opnieuw toegang te krijgen. Ik kreeg gisteren namelijk een authentieke e-mail van Apple waarin stond dat 2FA van mijn account was verwijderd. Ongelooflijk.

Dus, how did they do it?

Vereisten:

- Oud iCloud-account, geen 2FA, mogelijk ook geen beveiligingsvragen
- Waarschijnlijk een geboortedatum gekoppeld aan je iCloud-e-mailadres

Toen de hackers dit account in eerste instantie overnamen, stelden ze de beveiligingsvragen in, in het Chinees. Ik weet vrij zeker dat er nooit beveiligingsvragen aan dit account zijn gekoppeld, omdat ik altijd onzin antwoorden gebruik en die al meer dan 15 jaar in mijn passwordmanager bewaar. Ze hebben ook mijn (fake) geboortedatum veranderd. Nu weet ik waarom: het stelde ze in staat om de tweefactorauthenticatie (2FA) die ik had ingeschakeld gemakkelijk weer uit te schakelen. Hoe? Volg gewoon de stappen op iforgot.apple.com en zeg dat het telefoonnummer dat je daar ziet niet van jou is. De volgende vraag is dan: je geboortedatum. Ouch! Compleet gestoord dit :( Ik had mijn geboortedatum teruggezet naar mijn fake geboortedatum, zonder te weten dat dit waarschijnlijk de truc is die ze gebruiken om 2FA weer uit te schakelen, en ze hadden deze datum in hun systeem staan.

Dus nu heb ik het veranderd naar een willekeurige geboortedatum, maar de tijd zal leren of ze die niet alsnog kunnen kraken via brute-forcing. Er is immers een vast aantal datums over de afgelopen 80 jaar. Als Apple's systemen niet te veel pogingen blokkeren zoals "oeps, nee sorry, dit is mijn geboortedatum", dan is het wijzigen van je geboortedatum gewoon 'security through obscurity'. En misschien, als ze het lang genoeg proberen, kan 2FA worden verwijderd door simpelweg die ene juiste (nu Chinese) beveiligingsvraag te beantwoorden, wie weet?

De Apple support medewerker zei dat nieuwere iCloud-accounts geen beveiligingsvragen meer hebben, 2FA is nu verplicht. Dat klopt. Maar je kunt de beveiligingsvragen van oudere accounts niet resetten als iemand anders ze heeft gewijzigd, en Apple staat dat zelf ook niet toe, volgens hun eigen privacybeleid. Begrijpelijk, maar het laat wel de deur open voor misbruik van oude iCloud-accounts. Ik weet niet wat erger is.

Aan de positieve kant: er is geen echte schade aangericht. Ik had geen betaalmethode gekoppeld aan dit account, maar ze hebben er zelf een toegevoegd (ik kreeg hier een echte Apple-bevestigingsmail van), waarna ze een hoop dingen hebben gekocht in de US App Store en een heleboel gratis iOS- en macOS-apps hebben gedownload. Met een nep-Amerikaans postadres dat gewoon ergens een winkel in Ohio is. Maar ze hebben er "zelf" voor betaald, en om de een of andere reden hebben ze er ongeveer $20 aan winkeltegoed op laten staan. Ik kan dit alleen in de US App Store besteden, maar dat ga ik zeker doen!

Maar eerlijk gezegd ben ik diep teleurgesteld in Apple. Je leest vaak: "als je 2FA uitschakelt, heb je geen beveiligingsvragen meer". Dat is gewoon onzin, want voor oudere iCloud accounts gaat dat niet op. Zodra je 2FA uitschakelt, krijg je weer je oude beveiligingsvragen. En deze vragen kunnen nooit worden gereset of verwijderd.

Ter info: de hackers hebben nooit toegang gehad tot mijn e-mailaccount, ik heb dit dubbel gecontroleerd in de logs van mijn mailserver en zelfs mijn IMAP-server. Het is ook niet nodig, er worden geen interessante gegevens via e-mail verzonden tijdens dit proces, alleen notificaties. Mijn e-mailaccount heeft ook een hele andere gebruikersnaam dan het e-mailadres zelf. Over het initiële wachtwoord dat ze hebben mogen overschrijven zegt Bitwarden: "Estimated time to crack: Centuries". Dus niks geen brute-forcing of social engineering, gewoon een gat in Apple's systeem :-(

  • Nopheros
  • Registratie: Juli 2007
  • Laatst online: 15:44
Je zegt een gat in de beveilging, enige wat ik lees is dat je een account niet fatsoenlijk beveiligd hebt. Alhoewel het wel een beetje TL:DRE(verything) is.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 17:37

Jazzy

Moderator SSC/PB

Moooooh!

@TCMR Als je je bericht in drie zinnen zou moeten samenvatten, hoe zou dat er uitzien?

Exchange en Office 365 specialist. Mijn blog.


  • TCMR
  • Registratie: December 2009
  • Laatst online: 28-03 12:34
Jazzy schreef op donderdag 19 maart 2026 @ 14:09:
@TCMR Als je je bericht in drie zinnen zou moeten samenvatten, hoe zou dat er uitzien?
Drie zinnen? Het kan nog veel korter: "Oude iCloud accounts zonder 2FA zijn te hacken, zelfs nadat je de account weer hebt teruggepakt en 2FA hebt ingesteld".

Als je geïnteresseerd zou zijn hoe dat dan in z'n werk gaat heb ik geprobeerd dat uit te leggen. En ja, ik ben zeker soms wat (te) breedsprakig... ;)
Nopheros schreef op donderdag 19 maart 2026 @ 13:59:
Je zegt een gat in de beveilging, enige wat ik lees is dat je een account niet fatsoenlijk beveiligd hebt.
Het "gat" is dat iemand dus met alleen een geboortedatum de 2FA er zo weer af kan halen, en de onveilige beveiligingsvragen weer terugkomen.

Ik lees net dat na twee weken 2FA de beveilingsvragen gewist worden. Dat zou leuk zijn, maar ik moet nog op zoek naar een bevestiging...

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

TCMR schreef op donderdag 19 maart 2026 @ 11:14:
Met een nep-Amerikaans postadres dat gewoon ergens een winkel in Ohio is. Maar ze hebben er "zelf" voor betaald, en om de een of andere reden hebben ze er ongeveer $20 aan winkeltegoed op laten staan. Ik kan dit alleen in de US App Store besteden, maar dat ga ik zeker doen!
Goede kans dat dat met gejatte CC is gekocht, dat je account is gebruikt als “katvanger”: ik zou er afblijven.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • TCMR
  • Registratie: December 2009
  • Laatst online: 28-03 12:34
F_J_K schreef op donderdag 19 maart 2026 @ 18:06:
[...]
Goede kans dat dat met gejatte CC is gekocht, dat je account is gebruikt als “katvanger”: ik zou er afblijven.
Ik heb net m'n spamfolder opgeruimd, en ik zie dat daar ook nog wat prut uit deze zaak in zat. Voornamelijk in het Chinees opgestelde App Store aankoopbevestigingen van "The World of Magic: IMO package 56" ( $79.99) die maar liefst zes keer gekocht is via gift card credit. Dus ik denk dat het met tegoed is gekocht, vandaar ook dat er nog steeds $20 tegoed op staat. Ik kreeg vanwege het gestorte tegoed ook nog twee maanden gratis AppleTV+ aangeboden:

"Get 2 months of Apple TV free with your gift card. 2 months free, then $12.99/month until canceled. Redeem by October 7, 2026 to get your content bonus. Valid only with your Apple Account and must be redeemed on an iOS device."

Dankuwel _/-\o_

Ik zie "The World of Magic: IMO" nogal beperkt in de wereldwijde App Stores staan. Ik heb zo'n donkerbruin vermoeden dat er niet echt criminelen aan gang zijn geweest hier, maar eerder: Chineze kids die niet in de Chinese App Store kunnen kopen, en dat op deze manier "in de VS" doen.

  • TCMR
  • Registratie: December 2009
  • Laatst online: 28-03 12:34
Vannacht weer feest: inderdaad 2FA er weer door de Chinezen afgehaald. Tja, je mag blijkbaar eindeloos geboortedatums raden bij Apple, dus het was een kwestie van tijd. Ik heb 'm nu weer 'teruggepakt' en ik zag dat de $20 App Store credit weg is. Die wilden ze blijkbaar nog even hebben.

Van het "na twee weken automatisch wissen van beveiligingsvragen" komt op deze manier ook niets terecht.

Ik zeg het nog maar een keer: oude iCloud accounts zijn, en blijven onveilig. Ook na het instellen van 2FA.

Ik ga deze account maar opheffen, want dit is ruk.
Pagina: 1