āNawiedzoneā Apple Podcasts? KtoÅ próbuje wstrzykiwaÄ zÅoÅliwy kod przez aplikacjÄ
Czy zdarzyÅo Ci siÄ ostatnio, że aplikacja Podcasty na Twoim iPhonie lub Macu uruchomiÅa siÄ sama z siebie, odtwarzajÄ
c losowe audycje o tematyce duchowej lub religijnej?
JeÅli tak, nie zwariowaÅeÅ ā to element dziwnego zjawiska, które nagÅoÅniÅ serwis 404 Media. WyglÄ
da na to, że ktoÅ testuje zabezpieczenia platformy Apple, próbujÄ
c przeprowadziÄ ataki typu XSS (Cross-Site Scripting).
Kazania z kodem w tle
Joseph Cox z 404 Media opisuje sytuacjÄ, w której aplikacja Podcasty otwieraÅa siÄ samoczynnie, prezentujÄ
c audycje o tytuÅach wyglÄ
dajÄ
cych jak bÅÄdy w kodzie, np. 5../XEWE2ā²āā"ā³onclicā¦. W rzeczywistoÅci sÄ
to fragmenty skryptów.
Jeden z takich āpodcastówā zawieraÅ w sekcji āStrona programuā link przekierowujÄ
cy do witryny próbujÄ
cej wykonaÄ atak XSS. ChoÄ na ten moment wydaje siÄ to raczej formÄ
ābadania gruntuā przez hakerów lub spamerów, niż masowym atakiem kradnÄ
cym dane, sytuacja budzi obawy ekspertów.
Luka w automatycznym uruchamianiu
Sprawie przyjrzaÅ siÄ Patrick Wardle, znany ekspert ds. bezpieczeÅstwa macOS. PotwierdziÅ on, że najbardziej niepokojÄ
cym aspektem nie jest sama treÅÄ podcastów, ale ÅatwoÅÄ, z jakÄ
można wymusiÄ uruchomienie aplikacji.
āWystarczy odwiedziÄ odpowiedniÄ
stronÄ internetowÄ
, aby wyzwoliÄ otwarcie aplikacji Podcasty i zaÅadowanie wybranej przez atakujÄ
cego audycji. W przeciwieÅstwie do innych aplikacji, jak np. Zoom, na macOS nie pojawia siÄ Å¼aden monit z proÅbÄ
o zgodÄ użytkownikaā ā zauważa Wardle.
Mechanizm ten przypomina plagÄ spamu w Kalendarzu Google sprzed kilku lat, gdzie zÅoÅliwe linki byÅy przemycane w zaproszeniach na wydarzenia. Apple na razie nie odniosÅo siÄ do sprawy, mimo wielokrotnych próÅb o komentarz.
Apple przedstawia najpopularniejsze programy i trendy w Apple Podcasts w roku 2025
#applePodcasts #cyberbezpieczenstwo #ios #macos #news #patrickWardle #spam #xss