Posts tonen met het label iphone. Alle posts tonen
Posts tonen met het label iphone. Alle posts tonen

vrijdag 18 december 2020

Kerstcadeau

Kerstmis is voor mij traditioneel de tijd van de ‘grote cadeaus’. Dat was vroeger thuis in Limburg al zo, waar de mensen in groten getale meeliften met het Weihnachten van de oosterburen en Sinterklaas een ondergeschikte rol heeft. Dat is nu in mijn gezin nog steeds zo, want mijn vrouw komt uit dezelfde contreien als ik en de kinderen weten niet beter. Misschien zijn jullie ook nog cadeaus aan het inslaan (opschieten!). Voor het geval er een smartphone op iemands verlanglijstje staat, heb ik hier wat tips.

Een poos geleden schreef ik dat mijn eigen telefoon aan vervanging toe was, omdat hij geen updates meer kreeg. Ik stond voor een dilemma: ga ik een toestel, dat nog prima werkt, wegdoen, of neem ik nog een tijdje voor lief dat zo’n belangrijk stuk gereedschap geen beveiligingsupdates meer krijgt? Het dilemma had twee oorzaken: enerzijds waren daar de fabrikanten van Android-toestellen, die de meeste toestellen slechts twee jaar ondersteuning bieden (vanaf de introductiedatum, niet vanaf jouw aankoopdatum!), anderzijds voel ik weerstand tegen het vervangen van spullen die nog goed werken én nog voldoende bij de tijd zijn (dat laatste hoort er wel echt bij; ik ben niet zo conservatief als onze premier, die pas onlangs zijn oude tv heeft vervangen door een plat toestel).

Als je een smartphone wilt die lang meegaat, dan heb je drie opties*: een iPhone, een flagship van een Android-fabrikant en toestellen die op Android One draaien. Laat me, omwille van de overzichtelijkheid, de wereld eerst in twee kampen verdelen, omdat het daar toch voor vrijwel iedereen mee begint: iOS en Android. iOS, het besturingssysteem voor iPhones, krijgt duidelijk het langst ondersteuning. Zelfs bepaalde toestellen uit 2015 worden nog voorzien van iOS 14, de meest recente versie. We hebben het dan niet alleen over beveiligingsupdates, maar over volledige updates van het besturingssysteem; je krijgt er dus ook nieuwe functionaliteit bij. Kost een paar centen, maar dan heb je ook wat.

De Androidwereld is een stuk minder toekomstbestendig, zoals ik al zei. Koop je vandaag een toestel dat in 2019 is geïntroduceerd, dan houden de beveiligingsupdates in de meeste gevallen in de loop van volgend jaar al op. In de tussentijd krijg je (hopelijk) één keer een update van je besturingssysteem. Je toestel blijft het nog gewoon doen hoor, maar fouten in Android, die van invloed zijn op de beveiliging van je toestel, worden niet meer hersteld. Ja, dat is inderdaad waar beveiligingsupdates om draaien: het herstellen van fouten. Het is dus niet zo dat stoute hackers iets hebben gedaan waardoor je toestel kwetsbaar wordt, nee – het is de fabrikant van Android die steken heeft laten vallen, die op enig moment aan het licht komen en hersteld moeten worden. Gebeurt dat niet, dan komen die stoute hackers wél om de hoek kijken, want dan gaan ze mogelijk misbruik maken van zo’n kwetsbaarheid. Dat is op smartphones (inclusief iPhones) niet anders dan op andere computers.

Wil je een Android-smartphone die langer dan twee jaar meegaat, dan kom je uit bij de beste – en dus duurste – modellen, de zogenaamde flagships. Die gaan dan bijvoorbeeld maar liefst drie Android-generaties mee (je krijgt na aankoop twee keer een volledige update). De ‘levensduur’ verschilt overigens per fabrikant en daarbinnen per type toestel, pin me dus niet vast op het genoemde aantal jaren. Steeds meer fabrikanten beloven om steeds meer toestellen steeds langer te blijven ondersteunen, waarbij de kwaliteit van de informatieverstrekking overigens nog wel van fabrikant tot fabrikant verschilt. En o ja, dan is er ook nog grijze import. Als de webshop jouw toestel uit een ander Europees land heeft gehaald omdat het daar goedkoper is of hier niet door de fabrikant op de markt wordt gebracht, dan maakt dat het ook lastig om uit te zoeken hoe lang dat toestel updates krijgt (vooral bij fabrikanten waarbij je eerst op land en dan pas op toestel moet zoeken). Grijze import herken je vaak aan de afwezigheid van Nederlandse tekst in het handleidinkje dat in de doos zit.

En dan is er nog Android One. Een verwarrende naam, want One heeft niets te maken met de versie van het besturingssysteem. Het is de aanduiding voor een kale Android-versie, waar toestelfabrikanten niet nog een eigen schil (skin) omheen bouwen en die niet wordt vergezeld door allerlei apps die je meestal toch maar in de weg zitten. Omdat Android One zo dicht mogelijk tegen de originele Android van Google aan blijft zitten, kunnen beveiligingsupdates snel nadat Google ze uitbrengt naar jouw telefoon komen, en ook net zo vaak. En je krijgt ze minimaal drie jaar, zo luidt de belofte. Persoonlijk verkies ik Android boven iOS, en dan vind ik in Android One een mooie aanwinst voor levensduur en beveiliging.

* Ik weet dat er nog allerlei alternatieve Android-versies bestaan, maar die heb ik hier buiten beschouwing gelaten.

De komende twee weken verschijnt er geen Security (b)log.

  

En in de grote boze buitenwereld …

 

vrijdag 10 maart 2017

Phish my iPhone

Hoewel onze huidige cateraar mij zelden meer weet te slijten dan een glaasje melk, ga ik tussen de middag graag naar de kantine om daar, zo te zeggen uit arren moede, mijn thuis met liefde gesmeerde boterhammen op te peuzelen.  Soms schuiven onverwachte maar welkome disgenoten aan en niet zelden ontspint zich dan een gesprek over – hoe kan het ook anders – informatiebeveiliging. En als zo iemand dan zegt: “Ik heb nog een onderwerp voor jouw blog”, dan spits ik uiteraard mijn oren. Onderstaand opmerkelijk verhaal, dat op details afwijkt van de werkelijkheid om herleidbaarheid naar de persoon in kwestie te bemoeilijken, kwam op deze wijze tot stand.

Een zakenreizigster raakte haar iPhone kwijt in Madrid. Het is vervelend om zo’n kostbaar toestel te moeten missen, maar afhankelijk van wie en wat je bent kunnen de gegevens op het toestel nog veel kostbaarder zijn. Gelukkig kun je het apparaat via de iCloud-functie “Zoek mijn iPhone” in de zogenaamde verloren-modus zetten. Het apparaat wordt dan vergrendeld, waardoor de gegevens niet meer toegankelijk zijn (tenzij je de bijbehorende code kent). Bovendien kun je een boodschap op het apparaat laten verschijnen. Dat deed onze onfortuinlijke reizigster. Op het scherm van haar iPhone verscheen ongeveer het volgende bericht: “Deze iPhone is gestolen. Neem a.u.b. contact op via telefoonnummer zus-en-zo”.

De dieven – we kunnen er inderdaad gerust van uitgaan dat de iPhone gestolen was – maakten inderdaad gebruik van het opgegeven nummer. Ze stuurden er een sms’je naar toe met de volgende (hier vanuit het Engels vertaalde en qua gegevens willekeurig aangepaste) inhoud: “Geachte klant, uw iPhone 7 32gb is gevonden in Barajas, Madrid, Spanje. 03 maart 2017 10:27. IMEI: 373445386091292. S / N: Fk1QTN4NDPR7. Verifieer uw ID en volg de locatie van uw toestel via onderstaande link. Met vriendelijke groet, Apple Support. Verzonden van een van mijn mobiele apparaten.”

Het IMEI-nummer bleek te kloppen. Dat nummer kun je inderdaad achterhalen als je het toestel in handen hebt; het staat bij nieuwere toestellen op de simkaarthouder, zij het in kabouterlettertjes. Het serienummer kom je echter alleen in het instellingenmenu tegen en daar kun je niet bij als je het toestel niet kunt ontgrendelen, maar de dieven nemen kennelijk de gok dat je niet beide nummers controleert. Opvallend is wel dat er een kleine letter in het serienummer staat. De laatste zin van het bericht staat een beetje koddig.

Waarom stuurden de dieven dit sms’je? Omdat ze toegang tot de telefoon willen, zodat ze hem kunnen verkopen. Om toegang te krijgen hebben ze de ontgrendelcode nodig. En hoe kom je daaraan? Juist, via phishing! De meegeleverde link bracht je naar de volgende – inmiddels niet meer bestaande – website: apple.support.ldverification.com. Deze URL stinkt, en wel om meerdere redenen. De belangrijkste: je verwacht dat een site van Apple zich in het domein van Apple bevindt. Achteraan (en nergens anders) zou dus apple.com moeten staan. Ga er maar gerust van uit dat ze dit niet hebben uitbesteed, zeker Apple niet. Maar er is nog meer. Zie jij verschil tussen “Id” en “ld”? Nee hè? Maar wel als ik overstap van een schreefloos lettertype naar eentje met schreven: “Id” en “ld”. Dat domein heet dus helemaal niet idverification.com met een hoofdletter i, maar Ldverification.com met een kleine letter L. En dat domein staat geregistreerd op naam van ene meneer Basharat uit Pakistan. Hij heeft deze truc toegepast omdat dat andere domein al vergeven was en hij het kennelijk een erg mooie naam vond.

Zoals gezegd is de website niet meer actief, maar het laat zich raden wat daar te zien was: een Apple logo en velden om je Apple-id en het bijbehorende wachtwoord in te vullen. Voldoende gegevens voor de dieven om zich toegang tot de iPhone te verschaffen. Daar kan overigens nog een andere reden voor zijn dan het verkoopgereed maken: als het toestel niet is gewist, dan bevat het nog een schat aan informatie en toegang tot allerlei accounts van bijvoorbeeld social media. Identiteitsfraude is dan een reële dreiging. Op dezelfde iCloud-pagina waar je je toestel als verloren opgeeft staat ook de knop “Wis iPhone”. Het doet misschien zeer, maar gebruik die knop. Zeker als je weet dat je toestel gestolen is (en niet thuis onder de bank of zo ligt te wachten).

Volgende week heb ik misschien geen tijd voor een Security (b)log in verband met conferentiebezoek.

En in de grote boze buitenwereld …


... wist het Team High Tech Crime van de Nederlandse politie 3,6 miljoen BlackBerry-berichten tussen criminelen te ontsleutelen.

... legt dit filmpje nog eens in jip-en-janneketaal uit hoe encryptie ook alweer werkt.

... ziet een warmtebeeldcamera nog een halve minuut lang welke pincode jij op je smartphone hebt ingetoetst.

... zijn duizenden zero day exploits van de CIA voor smartphones, tv's, routers en computers  uitgelekt.

... gaat WikiLeaks met fabrikanten samenwerken om de gelekte CIA-exploits te dichten alvorens nadere details erover te publiceren.

... is het CIA-lek een typisch gevalletje dreiging-van-binnenuit.

... maakt niet alleen de CIA dankbaar gebruik van fouten in programmatuur.

... kunnen deze vragen je helpen om te achterhalen hoe privacy-bewust je kinderen zijn. (Maar je mag ze ook gebruiken om jezelf te testen...)

... heeft ook de Amerikaanse vice-president (in een vorige functie) een privé e-mailaccount zakelijk gebruikt. En die werd natuurlijk gehackt.

... was het internet plaatselijk stuk door een probleem in de cloud van Amazon.

... hebben tegenwoordig niet alleen de muren oren, maar vooral ook allerlei apparaten.

... heeft het vertrouwen in password managers een flinke deuk opgelopen.

... heeft de Amerikaanse digitale-burgerrechtenbeweging een uitvoerige handleiding voor het privacybewust passeren van hun eigen grens opgesteld.

... veegt dit artikel de vloer aan met goedbedoelde adviezen voor veilige grenspassage.

... was ik niet de enige die de verkiezingsprogramma's heeft doorgespit (zie de Security (b)log van 24 februari).
(Maar ik heb er wel méér gedaan.)

... pleit Mikko Hyppönen in dit filmpje voor regulering van IoT-devices. Omdat hij niet wil dat via de broodrooster zijn wifi-wachtwoord uitlekt.