Il finto sito Apple per ordinare iPhone Duo è una truffa che ruba dati e password
La vendita di iPhone Duo non è ancora cominciata, eppure il primo modello pieghevole di Apple è già al centro di una sofisticata truffa informatica. Ancora prima dell'apertura ufficiale dei preordini – che inizieranno a partire dal prossimo 16 ottobre – è stata creata una pagina che imita fedelmente il sito dell'azienda e promette di ottenere in anticipo un iPhone Duo, accompagnato da un buono da 500 dollari e dalla copertura assicurativa dell'AppleCare. L'offerta sembra credibile proprio perché riproduce graficamente molti elementi di Apple, dal logo al copyright. In realtà è un trucco per introdurre un malware nel dispositivo e rubare tutti i dati al suo interno.
A identificare il sito fake sono stati i ricercatori di Malwarebytes, software house di sicurezza informatica. Gli esperti hanno raccomandato la massima attenzione perché per infettare il proprio iPhone non serve necessariamente tentare di acquistare il prodotto: su alcuni iPhone con sistemi operativi non aggiornati basta il caricamento della pagina ad avviare l'exploit DarkSword, un frammento di codice malevolo che sfrutta alcune vulnerabilità del sistema per insinuarsi nei dispositivi delle vittime.
DarkSword, l'exploit che può partire senza un clic
Come molti siti clone di cui abbiamo già parlato su Fanpage.it, anche questa pagina è stata realizzata per essere difficilmente distinguibile dall'originale. Ci sono però alcuni elementi che ne tradiscono l'origine fraudolenta. La pagina propone un preordine in anticipo rispetto alle date ufficiali, utilizza specifiche non coerenti con quelle pubblicate sul vero sito di Apple e presenta link che non portano alle relative pagine informative. Il modulo chiede nome, email e numero di telefono, ma il vero obiettivo non è quello di raccogliere questa tipologia di informazioni.
Non appena viene aperta, uno script cerca di capire quale dispositivo e quale browser stia utilizzando il visitatore. Su iPhone può tentare di aprire la pagina in Safari, l'ambiente a cui è indirizzata la catena di exploit DarkSword. A quel punto entrano in gioco elementi della pagina che l'utente non vede. Il codice può caricare in background la componente dell'attacco più adatta all'ambiente individuato e provare a sfruttare eventuali vulnerabilità presenti nelle versioni meno aggiornate di iOS. Se la catena di exploit riesce, il codice malevolo può cercare di superare le normali protezioni del sistema e ottenere accesso a dati che una normale pagina web non dovrebbe poter leggere.
Cosa viene rubato dagli iPhone
Se lo sfruttamento va a buon fine, il payload associato all'attacco può raccogliere una quantità significativa di informazioni. Tra i dati presi di mira ci sono le informazioni sul dispositivo, l'elenco delle applicazioni installate e i contenuti di Apple Notes. Particolarmente delicato è il tentativo di cercare portafogli di criptovalute, tra cui MetaMask, Phantom, Trust Wallet, Coinbase Wallet, Exodus e Tonkeeper. Il codice cerca inoltre le credenziali conservate nel portachiavi dell'iPhone e, in determinate condizioni, può trasferire file del portafoglio, dati recuperati dal portachiavi e immagini. L'attacco può inoltre cercare messaggi, cronologia delle chiamate, contatti, messaggi vocali, email, appuntamenti del calendario e dati di geolocalizzazione presenti nella cache. Il payload può continuare a comunicare con il proprio server per ricevere istruzioni, recuperare file e foto o eseguire codice JavaScript.
Cosa fare per proteggersi
Mantenere il sistema iOS aggiornato alle versioni più recenti è fondamentale per proteggersi da questo tipo di cyber-aggressioni. Lo abbiamo visto anche nel caso degli attacchi zero click veicolati su WhatsApp di cui stiamo parlando da diversi mesi. Con gli aggiornamenti, Apple riesce infatti a tappare quelle falle che vengono sfruttate da codici malevoli come DarkSword. Importante poi prestare sempre grande attenzione a URL, grafiche e link dei siti che propongono offerte che sembrano troppo vantaggiose per essere vere.
Se invece ci si è accorti troppo tardi dell'inganno e si è aperta la pagina, gli esperti di Malwarebytes suggeriscono alcune mosse per tentare di arginare i danni. Il primo passo è comunque aggiornare l'iPhone all'ultima versione disponibile di iOS e riavviarlo. Nell'analisi fornita non è stato individuato un meccanismo capace di riavviare automaticamente il payload dopo un riavvio, anche se questo non può cancellare eventuali dati già sottratti. Se sul dispositivo erano presenti portafogli di criptovalute, è consigliabile creare un nuovo portafoglio e trasferire i fondi. Anche le password potenzialmente esposte vanno cambiate, a partire dall'account Apple e dalla posta elettronica, fino ai servizi bancari e alle piattaforme crypto, attivando dove possibile l'autenticazione a due fattori. Infine, è opportuno conservare l'URL e gli eventuali screenshot – ovviamente senza tornare ad aprire la pagina – e segnalare tutto alle autorità competenti per i crimini informatici.