← Natrag
Economy

Apple je izumio novu vrstu phishinga: legitimnu prijevaru

Damir Radulić· 20. travnja 2026.· 3 min čitanja· 15 pregleda
Apple je izumio novu vrstu phishinga: legitimnu prijevaru
🎧 Poslušaj članak

Dvije trilijune dolara vrijednost na burzi i najsofisticiranija hardverska tvornica na planeti nisu dovoljni da zaštite korisnika od osnovne istine: najsigurniji sustav na svijetu je beskoristan ako ga netko može prevariti da sam sebe potpiše na lažni račun. Appleovi serveri sada šalju legitimne obavijesti o promjeni računa koje sadrže phishing linkove za kupnju iPhonea. To nije hakiranje. To nije eksploatacija ranjivosti. To je jednostavno, elegantno zloupotrebljavanje legitimne funkcionalnosti — kao da ti banka pošalje službeno pismo s uputama kako prenijeti novac na račun prevaranta, potpísano bankovnim pečatom i svim protokolima. Koji kurac.

Razlika između obične prijevare i ove je klinička. Obični phishing dolazi s lažne adrese, lošim jezikom, sumnjivim linkom. Ova dolazi iz apple.com domene, s Appleovim zaglavljem, potpuno ispravnim DKIM i SPF zapisima koji govore spam filterima: "Ovaj mail je legitiman, puštaš ga." Filteri vide potpis tvrtke vrijedne koliko i BDP Italije i odustanu. Zašto bi provjeravali? To je kao da Interpol dobije službeni zahtjev od šefa Interpola. Sustavi su dizajnirani da blokiraju lažnjake, ne da analiziraju sadržaj legitimne komunikacije. To je propust u logici, ne u kodu. A logika je uvijek najranjivija komponenta.

Industrija sigurnosti voli pričati o "lancu povjerenja" i "end-to-end enkripciji". Cijela ta priča se raspada u trenu kada se ispostavi da je najslabija karika upravo ta koja treba biti najjača: povjerenje u samog pošiljatelja. Kada Apple kaže "ovo je važna obavijest o vašem računu", korisnik ne sumnja. Ne treba sumnjati. Platili su premiju za uređaj upravo zato da ne moraju sumnjati. Cijeli brand je izgrađen na toj premisi: "Samo radi." Ovdje radi. Jebeno dobro radi. Šalje te ravno u ruke prevarantima.

Postoji tu jedan apsurd koji je toliko očit da ga gotovo nitko ne spominje. Kompanije poput Applea ulažu milijarde u sigurnosna istraživanja, kupuju startupse za detekciju prijevara, razvijaju čipove za zaštitu privatnosti. Istovremeno, njihovi vlastiti marketing i CRM sustavi — mehanizmi za komunikaciju s korisnikom — ostaju relativno otvoreni, fleksibilni, prilagodljivi. Jer moraju biti. Moraju moći slati personalizirane ponude, podsjetnike, obavijesti. I upravo te kanale, koje korisnik ne može blokirati a da ne izgubi važne informacije, prevaranti sada koriste kao trojanskog konja. Zaštitili su vrata od najsofisticiranijih napada, a zaboravili prozore.

Sada zamislite skaliranje. Ovo nije ručno ubacivanje linkova. Ovo je automatizirani proces. Prevaranti su vjerojatno koristili neku vrstu automatiziranog alata za masovno slanje zahtjeva za promjenom podataka na računima — ili jednostavno su pokrenuli masovnu kampanju koja triggera Appleove automatske obavijeste. Svaki takav zahtjev, čak i neuspješan, rezultira automatskim mailom s legitímnog servera. To znači da kapacitet za napad nije ograničen njihovom infrastrukturom, već Appleovom. Koriste infrastrukturu vrijednu stotina milijardi da šalju svoje poruke. To je genijalno u svojoj perverziji.

Što to govori o budućnosti digitalne sigurnosti? Govori da će biti sve manje tehničke. Najopasniji napadi neće koristiti nula-dana eksploite ili sofisticirano malware. Koristit će psihologiju i zloupotrebu legitimnih poslovnih procesa. Zašto probijati zid kada možeš pozvoniti na vrata i pretvarati se da si dostavljač? Cijela industrija koja se bori protiv phishinga fokusirana je na edukaciju korisnika: "Pogledaj adresu pošiljatelja, ne klikaj sumnjive linkove." Kako educirati korisnika kada je adresa pošiljatelja savršena, a link je umetnut u potpuno realnu komunikaciju? Poruka postaje: "Ne vjeruj ništa. Ni onome što ti šalje tvrtka kojoj si platio da joj vjeruješ." To je odnos koji se ne može održati.

Tu dolazimo do temeljnog problema odgovornosti. Tko je odgovoran kada te kompanija nesvjesno uputi u zamku? Apple će reći — kao i uvijek — da su to zlonamjerni aktori, da korisnici moraju biti oprezni, da će oni "istražiti". Ali istina je da je njihov sustav, njihova funkcionalnost, zloupotrijebljena. Nisu hakirani, ali jesu instrument. To je kao da tvornica brade proizvede savršeno oštricu, a netko je koristi za rezanje vrećica. Tvornica nije kriva, ali dizajn proizvoda omogućio je zloupotrebu. Hoće li Apple preurediti svoje obavijestne sustave, možda dodati kašnjenja, ručne provjere za određene akcije? Vjerojatno neće. Jer to košta. Košta brzinu, košta korisničko iskustvo, košta automatizaciju.

Ostatak tech industrije gleda i uzima bilješke. Ako se ovo može napraviti Appleu, može se napraviti bilo kome. Amazonovi order konfirmation mailovi. PayPalove obavijesti o transakcijama. Netflixovi podsjetnici za obnovu pretplate. Svaki automatizirani, legitimni kanal postaje potencijalno oružje. Budućnost je tu: napadi koji ne izgledaju kao napadi. Prijetnje koje dolaze u omotu od povjerenja. I mi, kao korisnici, ostajemo s jednom jedinom obranom: kroničnom sumnjom. To je tragično stanje. Platili smo za utočište, a dobili smo napadnutu tvrđavu čija su vrata, ironično, najsigurnija kada su otvorena za neprijatelja.

Izvor: bleepingcomputer.com

Apple phishingsigurnosni napadizloupotreba obavijestiemail sigurnostpovjerenje u branddigitalna prijevara

Zanima vas ovakva AI tehnologija?

RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.

Kontaktirajte nas →
0 komentara

Komentari