请教大佬有关 Apple ID 的双重认证的逻辑 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
bootloaders
V2EX    Apple

请教大佬有关 Apple ID 的双重认证的逻辑

  •  1
     
  •   bootloaders 2023-07-25 13:24:38 +08:00 1660 次点击
    这是一个创建于 810 天前的主题,其中的信息可能已经有所发展或是发生改变。

    昨天本站一个主题讨论了楼主亲戚被钓鱼 app 诈骗,绕过了苹果的双重认证被骗走 1.6 万元的事件,原贴如下: t/959041

    梳理整个事件,按照我个人的理解,骗子是这样得手的:

    1. 上传钓鱼 app 到 App store ,通过审核(此时没有上传恶意代码)
    2. 通过热更新将钓鱼代码注入钓鱼 app (食谱软件)
    3. 钓鱼 app 伪造了 webview 的窗口打开了 Apple ID 的登录网页
    4. 受害人被钓鱼 app 诱骗,输入了 Apple ID 和密码(骗子获取到了用户的 ID 和密码)
    5. 骗子通过钓鱼 app 在受害人手机上将自己的电话号码加入了可信任的电话号码中
    6. 骗子将自己的 Apple ID 加入受害人的家庭组
    7. 骗子登录已加入受害人家庭组的 Apple ID ,在 app store 消费了 1.6 万元

    对于步骤 1-5 ,7 没有疑惑之处。让我困惑的是,骗子如何将自己的 Apple ID 加入受害者的家庭组?

    加入家庭组必须要在用户设备上操作。骗子必须在设备上登录受害人的 Apple ID ,才可将自己添加进家庭组。 骗子登录受害者 Apple ID 的操作,在开启双重认证的受害人设备上必将弹出提示,不论是否将自己的号码加入信任的电话号码。

    骗子如何做到在受害人完全没有提示的情况下登录了她的 Apple ID ,并将自己加入家庭组?

    bzcai
        1
    bzcai  
       2023-07-25 14:16:03 +08:00
    我主要没明白第五步是怎么做到的
    bootloaders
        2
    bootloaders  
    OP
       2023-07-25 14:50:00 +08:00   1
    @bzcai
    钓鱼 app 利用 app 内的 webview 打开 apple id 的网页,诱骗受害人本机登录自己 Appleid

    钓鱼 app 含恶意脚本,受害人登录后添加骗子的电话号码
    Krylo
        3
    Krylo  
       2023-07-25 17:57:47 +08:00
    个人总结几点:
    1 、该骗子(组织)涉案金额应该巨大。恰巧贴主懂行才写出来让大家知道,不被人知道的不知道还有多少。
    2 、受害者 apple id 刚好绑定了银行卡导致被盗刷 1.6w 。绑定各种支付最好还是小额专卡专用。
    3 、即便骗子没盗刷成功,还能勒索,以及远程锁定机器,能恶心一阵机主。
    4 、app store 的审核机制要背大锅。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2841 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 13:54 PVG 21:54 LAX 06:54 JFK 09:54
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86