Ouvrir le menu principal

iGeneration

Recherche

AceDeceiver, un nouveau mécanisme d'infection sur iOS

Mickaël Bazoge

jeudi 17 mars 2016 à 10:21 • 30

iOS

Les pendards ne manquent jamais d’imagination quand il s’agit d’infecter un iPhone. La dernière attaque en date, qui touche le marché chinois, est dans son genre assez redoutable. AceDeceiver, repéré par Palo Alto Research, peut gangrener un appareil iOS non jailbreaké et sans certificat d’entreprise (une technique classique), en utilisant une attaque "man in the middle" sophistiquée.

Le site web d’Aisi Helper — Cliquer pour agrandir

AceDeceiver exploite un mécanisme lié au DRM FairPlay qu’Apple injecte dans chacune des applications distribuées sur l’App Store. Cette technique, baptisée FairPlay Man in the middle (FairPlay MITM), est utilisée depuis 2013 et elle permet d’installer des applications piratées… Et depuis peu, elle distribue aussi des malwares !

FairPlay MITM implique l’installation d’apps depuis un PC, au travers d’un logiciel tiers, Aisi Helper, qui contourne iTunes. Il propose des services comme la restauration d’iOS, le jailbreak, la sauvegarde des données de l’appareil, la gestion de flotte ou encore le « nettoyage » du système.

Mais la principale fonction d’Aisi Helper est de « tromper » l’iPhone en lui faisant croire que telle application a été achetée et téléchargée sur l’App Store, et qu’il peut l’installer. Le coupe-jarret a en fait récupéré le code d’autorisation qui permet à une application de s’installer sur un terminal iOS. L’utilisateur peut alors récupérer des apps qu’il n’a jamais acquises légalement, tandis qu’un développeur mal intentionné peut par ce biais déployer des logiciels infectés s’installant sur l’iPhone sans que l’utilisateur en ait conscience.

Cliquer pour agrandir

D’après le décompte de Palo Alto Research, la « famille » AceDeceiver comprend trois applications iOS infectées — maquillées en fournisseurs de fonds d’écran — qui ont été mises en ligne sur l’App Store officiel entre juillet 2015 et février 2016. Apple a donné son feu vert à ces trois apps au moins sept fois : trois fois pour les valider, quatre fois pour autoriser des mises à jour.

Une des trois applications infectées — Cliquer pour agrandir

Comment est-ce possible ? Les brigands ont utilisé une technique similaire à celle de ZergHelper, qui a récemment défrayé la chronique (lire : ZergHelper : une boutique d’apps piratées à télécharger sur l’App Store) : le comportement malveillant ne se déclenche que sur certains marchés, en l’occurrence le chinois. Ces trois apps offrent un accès vers un App Store alternatif contrôlé par les brigands, sur lequel on peut télécharger des apps et des jeux craqués. Cette boutique encourage évidemment les utilisateurs à entrer leurs identifiant et mot de passe Apple.

En dehors de la Chine, voici à quoi ressemble une des applications malveillantes.

Apple a supprimé ces applications lorsque les chercheurs en sécurité ont prévenu l’entreprise le mois dernier, mais c’est trop tard : il a suffi que ces applications soient passées sans encombre sous les fourches caudines d’Apple au moins une fois pour qu’elles puissent continuer à se déployer ensuite. Les malandrins n’ont besoin que d’une copie du code d’autorisation fourni par Apple, la présence sur l’App Store étant secondaire. Une fois ce code en leur possession, les apps infectées peuvent continuer à s’installer via Aisi Helper.

La boutique alternative sur iOS, et l’« invitation » à entrer ses identifiant et mot de passe — Cliquer pour agrandir

AceDeceiver nécessite donc l’installation d’un client tiers sur son PC, ce qui éveille immanquablement le soupçon pour les utilisateurs aguerris. Mais face à des possesseurs d’iPhone qui ne connaissent pas forcément le mode de fonctionnement d’iTunes, cet obstacle peut être levé sans trop de difficulté.

Les chercheurs en sécurité rappellent à plusieurs reprises qu’AceDeceiver touche les utilisateurs chinois, mais le mécanisme pourrait un jour frapper d’autres marchés selon les intérêts des canailles responsables des malwares. Et Apple pourrait rencontrer quelques difficultés pour bloquer ce type d’attaque — le plus simple pour se protéger étant de toutes manières d’en passer uniquement par les outils officiels, iTunes et l’App Store.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

64 vidéos tournées puis affichées sur 64 iPhone (et énormément de travail), ça donne un clip très original

21/01/2025 à 22:23

• 14


Apple Intelligence sera activé par défaut à compter d'iOS 18.3 et macOS 15.3

21/01/2025 à 21:42

• 9


iOS 18.3 sort en Release Candidate pour préparer la version finale

21/01/2025 à 19:12

• 13


Apple aurait bien prévu de nouveaux iPad Pro pour cette année

21/01/2025 à 18:00

• 12


On trouve encore des iPhone SE et 14 neufs… mais ce n’est pas une raison pour les acheter

21/01/2025 à 16:55

• 10


Samsung aurait prévu 4 smartphones pliables cette année, dont un modèle à 3 écrans

21/01/2025 à 14:45

• 12


Disney+ : l'offre à 1,99 € est prolongée jusqu'en février

21/01/2025 à 14:10

• 38


L’Apple Store pas encore complètement branché au chargeur universel

21/01/2025 à 13:15

• 32


Nouvel avis de glissade pour les ventes d'iPhone en Chine

21/01/2025 à 11:00

• 20


Donald Trump signe un décret accordant un sursis de 75 jours à TikTok

21/01/2025 à 10:20

• 10


Apple a bien discrètement amélioré la précision du LiDAR dans les derniers iPhone et iPad Pro

21/01/2025 à 08:11

• 20


Les iPad Air 2025 s’en tiendraient à une puce M3

20/01/2025 à 21:30

• 8


L’iPhone SE 4 aussi doté d’une Dynamic Island ?

20/01/2025 à 20:39

• 21


Dans le Colorado, la police distribue des AirTags pour lutter contre les vols de voitures

20/01/2025 à 20:00

• 17


Live Switcher Mobile : une app signée Canon pour se filmer en direct avec trois iPhone simultanément

20/01/2025 à 18:30

• 5


iPhone 17 Air : jusqu’où ira sa finesse ?

20/01/2025 à 17:30

• 65