----------------------

  • 轉發 @BugOS技術組: 家裏人在 App Store 下載看上去很正常的應用,Apple ID 開啓了雙重驗證,但仍然被騙錢。

這個建議所有人都看一下,挺難防的

原理:受信設備中的應用拉起隱藏 WebView 訪問 appleid.apple.com 無需雙重驗證,掃個臉即可,開發商直接在賬號中添加新的手機號,但這一步必須輸入密碼,App 用假的對話框騙取密碼,然後就有了你 Apple ID 的所有權限,直接遠程抹掉設備,使用户無法接收扣款信息,然後就開始盜刷。
我試了一遍流程,沒有問題。
你可能覺得會彈出雙重驗證窗口,但我寫了代碼試驗,真的不會彈窗。

這個 App 如果在審核的時候搞陰陽版本,是查不出來的。
在第三方應用中的 WebView 訪問 Apple ID 設置網頁,在這種不可靠場景中居然不需要雙重驗證,蘋果這個安全漏洞太嚴重了。
別説家裏的長輩了,這一套操作下來,對於不太懂數碼的年輕人估計也會中招。

鑑於不少人看不懂,更詳細解釋
到底是怎麼繞過雙重驗證的:
第三方應用裏邊,開發商可以打開一個你看不見的網頁,比如在界面下層放一個名叫 WKWebView 的控件,用其他圖片啊按鈕啊把這個控件擋住,你就看不到下邊這個網頁了對吧。這個控件可以訪問任何網頁,而且可以控制網頁上的任何操作,以及獲取網頁上的各種信息。於是開發商用這個看不見的控件打開 Apple ID 設置網頁,重點來了,如果你的手機是 Apple ID 的受信設備,打開網頁時是不需要進行雙重驗證的,只需要掃個臉就可以順利登錄。
----------------------

via 於欣烈的微博

Invalid media: image