iOS應(yīng)用程序欺騙用戶授權(quán)使用Touch ID的IAP

2020-01-01 18:04:59    來源:    作者:

iOS應(yīng)用程序欺騙用戶授權(quán)使用Touch ID的IAP

谷歌和Android再次因另一批可能傳播惡意軟件或在谷歌和用戶的鼻子下實(shí)施欺詐行為的應(yīng)用而受到抨擊。當(dāng)然,許多人借此機(jī)會(huì)指出了蘋果公司封閉但有效的審核流程,該流程阻止了此類應(yīng)用程序進(jìn)入App Store。但這恰恰是因?yàn)榱鞒踢^緊,導(dǎo)致行為不當(dāng)?shù)膽?yīng)用程序入侵時(shí),這是一個(gè)更大的問題。

該應(yīng)用程序(某些第三方“心率測(cè)量”應(yīng)用程序)現(xiàn)已從App Store中刪除,盡管可能為時(shí)已晚。希望它不會(huì)造成太大損害,因?yàn)樗趹?yīng)用內(nèi)購買中欺騙了人們支付了90美元。

為此,它要求用戶將手指放在“觸摸ID”按鈕上以讀取其心率,而這實(shí)際上是傳感器無法完成的。然后,它將屏幕調(diào)暗到最暗,以隱藏它實(shí)際上正在顯示IAP確認(rèn)屏幕的事實(shí)。將手指放在傳感器上的那一刻,付款就完成了。當(dāng)在iPhone X或更高版本上使用時(shí),該騙局便會(huì)暴露出來,而iPhone X或更高版本當(dāng)然沒有Touch ID。

這樣的應(yīng)用程序如何首先超越了Apple的審查流程?有各種各樣的理論,但是可能最大的問題是審查過程本身。該應(yīng)用程序起初可能是無辜的,無法接受審查,但由于Apple不審查應(yīng)用程序內(nèi)定價(jià)的更改,因此“技巧”可能已潛入該更新中。

希望在葡萄牙市場(chǎng)隔離的這一事件確實(shí)表明,蘋果可能需要審查其審核過程。隨著詐騙者和犯罪分子變得更加有創(chuàng)意,大膽和絕望,他們將提出更多狡猾的方法來擊敗該系統(tǒng)。當(dāng)您吹噓擁有鎮(zhèn)上最好的安全系統(tǒng)時(shí),即使是一次入侵,甚至很小的入侵,都將帶來更大的尷尬。

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。