חדשות מהעולםשונות

פגיעות בדפדפן ספארי של אפל חושפת משתמשים להתקפות מסוג "Browser-in-the-Middle" במסך מלא

חוקרי אבטחה גילו פגיעות חמורה בדפדפן ספארי של אפל, המאפשרת לתוקפים לבצע התקפות מתוחכמות מסוג "Browser-in-the-Middle" (BitM).

דפדפן ספארי (Safari). צילום: אפל

הפגיעות, שזוהתה על ידי חברת האבטחה Certo Software, נובעת מאופן שבו ספארי מטפל בחלונות דפדפן במצב מסך מלא במכשירי macOS.

התקפה זו מאפשרת לתוקפים להציג אתר זדוני שמחקה את המראה של אתרים לגיטימיים, כגון אתרי בנקים או שירותי תשלום, ובכך לגנוב מידע רגיש כמו פרטי כניסה או נתונים פיננסיים. הפגיעות משפיעה על משתמשי macOS המשתמשים בספארי, ובמיוחד על אלה שגולשים במצב מסך מלא, תכונה פופולרית בקרב משתמשים רבים.

פרטי הפגיעות

הפגיעות, שזכתה לכינוי "Browser-in-the-Middle" על ידי החוקרים, מנצלת חולשה בעיצוב של ספארי המאפשרת לאתרים זדוניים להשתלט על חלון הדפדפן במצב מסך מלא. כאשר משתמש נכנס לאתר זדוני (למשל, דרך קישור שנשלח בדוא"ל פישינג), התוקף יכול להציג חלון מזויף שנראה זהה לאתר מוכר, כמו אתר הבנק של המשתמש. החלון הזה מסתיר את ממשק המשתמש של הדפדפן, כולל שורת הכתובת, ומקשה על המשתמש לזהות שהוא נמצא באתר לא לגיטימי.

החוקרים הדגימו כיצד התקפה כזו יכולה להתבצע תוך שניות, כאשר המשתמש אינו מבחין שהוא מקליד את פרטי ההתחברות שלו באתר זדוני במקום באתר האמיתי. הפגיעות לא דורשת התקנת תוכנה זדונית במחשב הקורבן, מה שהופך אותה למסוכנת במיוחד, שכן היא מסתמכת על מניפולציה של ממשק הדפדפן בלבד.

חברת Certo Software דיווחה על הפגיעות לאפל, אך עד למועד פרסום המאמר, לא פורסם תיקון (patch) רשמי. אפל אישרה את קבלת הדיווח והודיעה כי היא חוקרת את הנושא, אך לא סיפקה ציר זמן לתיקון או פרטים נוספים. כתוצאה מכך, משתמשי ספארי נותרים חשופים לסיכון עד שתונפק גרסה מעודכנת של הדפדפן.

המלצות למשתמשים

עד שתתפרסם גרסה מתוקנת של ספארי, החוקרים ממליצים למשתמשים לנקוט משנה זהירות:

  • הימנעו מגלישה במצב מסך מלא: התקפות BitM מסתמכות על מצב מסך מלא כדי להסתיר את שורת הכתובת של הדפדפן. גלישה בחלון רגיל מפחיתה את הסיכון.
  • בדקו את כתובת האתר: לפני הזנת פרטים רגישים, ודאו שהכתובת בדפדפן מתחילה ב-"https://" ומתאימה לאתר הרשמי של השירות.
  • השתמשו במנהל סיסמאות: כלים כמו 1Password או מנהל הסיסמאות המובנה של אפל יכולים לזהות אתרים מזויפים על ידי סירוב למלא אוטומטית פרטי התחברות באתרים לא מוכרים.
  • היזהרו מקישורים חשודים: הימנעו מלחיצה על קישורים בדוא"ל או בהודעות ממקורות לא ידועים, שכן הם עלולים להוביל לאתרים זדוניים שמנצלים את הפגיעות.

הפגיעות הזו מדגישה את האתגרים המתמשכים בתחום אבטחת הדפדפנים, במיוחד כאשר ממשקי משתמש הופכים למורכבים יותר. ספארי, שפותח על ידי אפל כדפדפן ברירת המחדל למכשירי macOS ו-iOS, נחשב לאחד הדפדפנים המאובטחים בשוק, הודות לתכונות כמו הגנת פרטיות מתקדמת (Intelligent Tracking Prevention) ומנגנוני ארגז חול (sandboxing). עם זאת, הפגיעות החדשה חושפת חולשה בעיצוב ממשק המשתמש של הדפדפן, שיכולה להפוך אפילו דפדפן מאובטח לכלי שמנוצל על ידי תוקפים.

התקפות מסוג Browser-in-the-Middle דומות במהותן להתקפות "Man-in-the-Middle" (MitM) קלאסיות, אך הן מתמקדות במניפולציה של ממשק הדפדפן במקום בהתערבות בתעבורת הרשת. התקפות כאלה ממחישות כיצד תוקפים ממשיכים לפתח שיטות מתוחכמות שמטשטשות את הגבול בין חוויית משתמש לגיטימית לבין הונאה, תוך ניצול אמון המשתמשים במותגים כמו אפל.

השלכות תעשייתיות

לאפל: הפגיעות מהווה מכה תדמיתית לאפל, ששמה דגש רב על פרטיות ואבטחה כחלק מהמותג שלה. החברה נמצאת תחת ביקורת הולכת וגוברת בשל דחיות בתכונות Apple Intelligence (כפי שדווח לאחרונה בנוגע לעדכוני Siri) ועכשיו מתמודדת עם אתגר נוסף בתחום האבטחה. תגובה איטית או חוסר שקיפות בנוגע לתיקון הפגיעות עלולים לערער את אמון המשתמשים והמפתחים, במיוחד לקראת WWDC 2025, שבו צפויה אפל להכריז על עדכוני תוכנה משמעותיים.

לקהילת המשתמשים: משתמשי macOS, ובמיוחד אלה שמסתמכים על ספארי כדפדפן הראשי שלהם, נמצאים כעת בסיכון מוגבר לפגיעות כמו גניבת זהות או הונאות פיננסיות. בישראל, שבה מכשירי אפל פופולריים מאוד בקרב אנשי מקצוע, סטארט-אפים וצרכנים, הפגיעות הזו עשויה לעורר דאגה מיוחדת, שכן משתמשים רבים עשויים לא להיות מודעים לסיכונים הכרוכים בגלישה במצב מסך מלא.

לתעשיית הסייבר: הגילוי מדגיש את החשיבות של שיתוף פעולה בין חוקרי אבטחה לחברות טכנולוגיה. Certo Software דיווחה על הפגיעות לאפל במסגרת תהליך גילוי אחראי (Responsible Disclosure), אך העובדה שתיקון עדיין לא פורסם מעלה שאלות לגבי מהירות התגובה של אפל. תעשיית הסייבר עשויה לראות בהתקפות BitM דוגמה חדשה לסוגי איומים שדורשים התייחסות מחודשת לעיצוב ממשקי משתמש בדפדפנים.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.