iPhone 诈骗又出新招,别看见弹窗就输密码

当你的 iPhone 出现这样的弹窗时,你的第一反应是什么?

a6910ccf399dea62f03d59cabe6be430.png

我相信大多数人都会立刻在脑海里回忆自己的 Apple ID 账号和密码,记起来之后,把相应的内容填写进去。但,仔细想想,我们怎么确保这个弹窗真的是 iOS 系统调用的而不是第三方开发者钓鱼呢?

澳大利亚开发者 Felix Krause 也想到了这个问题,他在他的博客文章 中,讨论了开发者故意在自己的应用中设计钓鱼弹窗来盗取用户 Apple ID 与密码的可能性,这种自行设计的弹窗可以做到在显示上与 iOS 账号密码输入弹窗完全相同。

b6ed725aba173d89ff08772cd4508726.png

左为 iOS 官方系统弹窗;右为钓鱼弹窗

骗术揭秘

那么,通过这种钓鱼手段来「光明正大」地盗取用户 Apple ID 的账号与密码,是否能够实现呢?答案是有可能的。

首先,不管是哪一代 iOS 系统,都曾向用户展示过这样的账号密码弹窗,比如在 iOS 升级时、Game Center 登录时、应用内付费购买时等等。iOS 用户已经理所当然地养成了毫不犹疑在这样的输入框中填写账号密码的习惯。因此利用钓鱼弹窗来盗取 Apple ID 账号密码,大多数用户可能都会乖乖配合。

此外,这类弹窗采用的是 iOS 统一设计规范中的 UIKit - UIAlertController。一直以来,Apple 都鼓励开发者调用 UIKit 来使 iOS 应用看起来有统一的设计,而开发者只需要将 UIAlertController 的 title、message 和 Action 稍作修改,就能实现真假难辨的钓鱼弹窗。这是一段非常简单的代码,只要是位开发者都知道怎么写,所以问题就在于开发者有没有做坏事的心思。

694d44ed8ef7dc1d40549e7d69df3c53.png

你想问开发者怎么会知道我的 Apple ID 邮箱呢,再设计一个弹窗也不是什么难事。你以为你输入的内容无人知晓,实际上应用已经悄悄记录了下来。

72c1a1508287125c8892a9dfc8829aab.jpg

最后,Apple 不会让这些应用通过上架审核的吧?这很难说,尽管 Apple 在检测第三方应用安全性方面做了很多努力,但是近两年 Apple 一直在强调 App Store 应用审核时间大大缩短,这也意味着审核质量在一定程度上发生了变化。

更糟糕的是,这类弹窗完全可以在应用通过 App Store审核后实现,绕开 Apple 的各种审核手段,例如使用远程代码、定时代码等(远程代码是被禁止使用的,但仍有通过审核的可能)。

如何防骗

那么,对用户而言,是否有一种有效的手段可以避免被这类以假乱真的钓鱼弹窗欺骗呢?答案也是肯定的。以下的方法都可以使用:

1.按一下 Home 键看看它会不会消失

如果一个 Alert 弹窗是系统实现的,那么按下 Home 键,它不会消失;而如果一个 Alert 弹窗是应用实现的,那么按下 Home 键,它会消失。下图的弹窗是在 App Store 更新应用时触发的,可以看到按下 AssistiveTouch 中的 Home 键后,它并没有消失,而仍然显示在主屏幕上。

c41a578ca5a86f155cc3feabe644177b.gif

同样,不会消失的系统弹窗还有将电话号码用于 iMessage 和 FaceTime 时的弹窗、开启使用 Touch ID 下载应用时的弹窗等。这是因为这些弹窗都是由 iOS 系统发出的,脱离于任何一个应用之外。

e510f0a587588d9bbfb731f609f9ef02.png

不过,按下 Home 键来辨别其它类型的钓鱼弹窗就不管用了,因为 iOS 上需要 Apple ID 账号和密码的场景很多。比如在 iOS 11 中第三方应用的内购,可能会需要输入密码,而这些窗口在按下 Home 键后是会消失的。

648b82c8dcee9384696e42c9cec8c661.png

2.不输入或故意输入错误的账号和密码

如果是 iOS 系统要求你输入 Apple ID 账号和密码,显然你必须输入正确的内容,才能使操作继续。而如果你输入了错误的内容或者干脆不输入也能继续,那么很有可能这是钓鱼弹窗。

3.不要在弹窗中输入账号和密码

尽量使用 Touch ID、Face ID 等身份认证方式,而避免在弹窗中输入账号密码。如果一定要输入才能进行身份认证,可以在 iOS 系统的「设置」中进行,因为 iOS 系统官方的弹窗,就是从设置中调取用户的身份认证。

4.终极保护:双重认证

为你的 Apple ID 开启双重认证 后,当有应用或服务想要访问你的账号时,iOS 除了要求你输入账号和密码之外,还会给你的「受信任设备」或「受信任电话号码」发送验证码,这三项完全正确,才能访问你的 Apple ID。因此,即使钓鱼弹窗获取了你的 Apple ID 账号和密码,它们也无法得知验证码,在短时间内你的账户还是安全的。你可以尽快修改 Apple ID 账号和密码,以防数据泄漏财产损失。

3c2d5c8e3fd3db62ec5e5e584e7e402b.png

相关标签: iPhone 诈骗 iPhone小技巧

相关文章:

iPhone设置详情,iPhone手机设置教程大全

iPhone 5版本怎么才能鉴别?iPhone版本鉴别教程

iPhone5如何激活?iPhone激活图文教程

新iPhone手机如何才能激活?iPhone激活教程

iPhone手机怎么更省电?iPhone手机省电大法

iPhone小技巧:iOS系统计算器的回删手势

iPhone手机如何打开电池百分比?

如何使用插件FlipCam,快速切换iPhone前置和后置摄像头

iPhone小技巧:如何使用Siri发布微博

回收流程
邮寄
钱款
质检
安全隐私
售后
Q1: 需要把电池,发票,充电器都邮寄过来吗?
A1: 如果不是全新手机,只要您寄个裸机(包含电池)即可。
Q2: 快递费用谁出?
A2: 建议您选择顺丰到付,由我们来出承担运费,22元封顶。
Q3:我已经付了快递费,怎么办?
A3: 没关系,我们核实之后,后期会补打给您,您查看到包裹签收后可以来电告知下我们,我们会帮您登记。
Q4: 我有多部手机,快递费用怎么算?
A4: 多部手机用一个包裹邮寄过来,可直接选择到付运费我们承担。
Q5: 保价费用你们承担吗?是否需要购买?
A5: 我们不承担保价费,需不需要购买看您个人意愿,如果您购买了建议您先垫付运费,后期我们会补打给您。
Q6:快递费用超出了22元你们会怎么办?
A6: 如果快递费用超出22元,我们会在您手机款里扣除超出的那部分。如:快递费用是23元,我们就直接在您手机款里扣1元。
Q7:一定要发顺丰快递吗?
A7: 不是的,只是建议使用顺丰到付,其他快递公司也可以的。其他快递需要您先垫付快递费,后期会补打给您的。
Q8:邮寄过来大概要几天时间?
A8: 不同的地区时间会有不同,一般省外1-3天,国内除偏远地区一般4-5天。您也可以查询顺丰官网的运输时效。
Q9:我刚邮寄了包裹,但忘记把小纸条写上了,而且物流单上的手机号码与下单的手机号码不一致。怎么办?
A9: 没关系,若查询到您的包裹已签收,您可以来电把您的物流单号与下单的手机号码告诉我们去匹配。
Q1: 在网上预估的价格和你们实际检测的价格出入大吗?
A1: 如果您是按照手机实际情况进行评估,那么价格不会有很大出入,但我们要收到您的手机后进行检测,以您手机的实际情况为准。
Q2: 价格不满意会退回手机吗,邮费谁出?
A2: 如果您对回收价格不满意,可以要求退回,退回费用由我们公司承担。
Q3:支付方式是什么?
A3: 目前提供微信、银行卡转账和支付宝转账两种交易方式,银行卡暂不支持信用卡
Q4: 多久收到钱?
A4: 回收宝承诺,收到手机后24小时内进行检测确认并打款。
Q5: 留了支付宝账号,订单已经好多天都是待付款,为什么一直没支付?
A5: 您核实下您的支付宝账号是否正确,提供的姓名是否经过实名认证,如果不一致的话请尽快来电告知下正确的支付宝账号和姓名,我们会优先帮您付款。
Q1: 回收宝如何质检?
A1: 首先了解是否是真机,从业多年的专业质检人员采用盲检技术仔细检查,安排付款。
Q2: 我把手机邮寄过来后,万一你们把我手机拆机了,换了零件呢?
A2: 请您放心我们不做任何拆机行为。如果有拆机行为,您的手机维修标签会有损毁。
Q1: 会不会泄露我的数据和隐私呢?
A1:建议您将手机的锁屏密码及账号解除,并恢复出厂设置。此外,回收宝会使用专业的数据清除和覆盖技术,保证您的数据安全
Q2: 我不记得我icloud密码了,怎么办?回不回收?
A2: 您可以联系您手机售后客服帮助找回您的密码,对于icloud无法解除的机子,回收宝不予回收;若收到此类机子,将退回,您需承担双向运费
Q1: 什么情况手机会被退回?
如果您的手机有如下情况,回收宝会进行退回处理:
1.山寨机、高仿机,这种情况回收宝不承担运费。
2.在客服与您沟通后未达成成交需退回时,这种情况回收宝承担退货运费。
3.无理由要求退回,这种情况回收宝不承担运费。
4.屏幕锁和云账号锁未解锁手机,这种情况回收宝不承担运费。
找不到我的问题,联系在线客服