广告

苹果iOS漏洞已潜伏八年,5亿用户可能被攻击!

2020-04-25 15:57:44 网络整理 阅读:
据外媒报道,旧金山的网络安全公司 ZecOps 发现了一个存在于 iOS 设备上的漏洞,而且有证据表明,至少有 6 次网络安全入侵活动利用了这个漏洞。

最近,苹果被接连曝出重大安全漏洞。thdednc

据外媒报道,旧金山的网络安全公司 ZecOps 发现了一个存在于 iOS 设备上的漏洞,而且有证据表明,至少有 6 次网络安全入侵活动利用了这个漏洞。thdednc

可怕的是,该漏洞或影响 iOS6 以上所有版本,超过 5 亿的用户面临被攻击的风险,而这一漏洞可能被黑客利用了八年。thdednc

黑客如何利用漏洞发起攻击?

被攻击的设备用户来自北美、日本、德国、沙特阿拉伯,以及以色列等国家和地区,漏洞的目标大多都是公司高管或安全服务提供商,而不是普通用户。thdednc

ZecOps宣称,其中一个漏洞可以让攻击者通过发送消耗大量内存的邮件来远程感染iOS设备,而另一个漏洞可以允许远程代码执行。thdednc

利用这些漏洞,攻击者可以泄露、修改和删除用户的电子邮件。thdednc

具体来讲:攻击显然是通过iOS邮件应用程序上收到的一封空白电子邮件触发的,从而迫使手机崩溃并重新启动。可以在下载整个电子邮件之前访问此漏洞,这意味着在目标设备上找不到攻击中使用的电子邮件。攻击者还会发送电子邮件,占用大量内存。电子邮件本身不必一定很大,但是可以通过使用RTF格式,多部分发送消息的HTML版本其占用内存的格式来消耗大量RAM。thdednc

对此,苹果尚未置评。但苹果公司发言人已经承认,iPhone和iPad上的电子邮件软件(即Mail应用)确实存在漏洞,并表示该公司已经开发了一个修复程序,将在即将发布的软件更新中推出。thdednc

其实,在今年的2月份,ZecOps就向苹果公司报告可疑漏洞。thdednc

3月31日,ZecOps确认了第二个漏洞存在于同一区域,并且有远程触发的能力。thdednc

4月15日,苹果公司发布了iOS13.4.5 beta 2版,其中包含了针对这些漏洞的补丁程序,修复了这两个漏洞。iOS13.4.5正式版应该会在未来几周内公开发布。thdednc

在此期间,ZecOps建议用户使用Gmail或Outlook等第三方电子邮件App。thdednc

漏洞被利用了之后会出现哪些异常?

看到这里,有网友说,我都不用邮件,雨我无瓜啊。thdednc

可是,这个漏洞的可怕之处或许不在于用户是否使用,只要它在你的应用列表里,那么你有可能就是被攻击的对象。thdednc

根据 ZecOps 的研究,他们发现当你的 iPhone 和 iPad 被攻击后会,除了移动邮件应用程序暂时放缓之外,用户不应观察到任何其他异常行为。thdednc

在 IOS 12 中,更容易触发该漏洞,因为数据流是在同一进程内完成的,作为默认邮件应用程序(MobileMail),它处理的资源要多得多,这会占用虚拟内存空间的分配,特别是 UI 呈现,而在 IOS 13 中,MobileMail 将数据流传递到后台进程,即 maild。它将其资源集中在分析电子邮件上,从而降低了虚拟内存空间意外耗尽的风险。thdednc

具体反应如下:thdednc

黑客在 iOS 12上的攻击尝试(成功或失败)之后,用户可能会注意到 Mail 应用程序突然崩溃。thdednc

在 iOS 13 上,这一攻击则表现的不那么明显。除了暂时的放缓,其他异常都不会被注意到。thdednc

在失败的攻击中,攻击者发送的电子邮件将显示消息:“此消息没有内容”。如下图所示:thdednc

thdednc

在 iOS 13上,攻击者可能会多次尝试在没有用户交互的情况下悄悄地感染设备。在 iOS 12上,则要求用户点击攻击者新收到的电子邮件触发攻击。不过,ZecOps 也表示,现在可以确定的是 MacOS 不容易受到这两种漏洞的攻击。thdednc

就其本身而言,这些漏洞并不会对用户造成太大的风险--它们只允许攻击者阅读、修改或删除电子邮件。但如果与另一种内核攻击相结合,例如无法修补的 Checkm8 漏洞,这些漏洞可能会让不良行为者对特定目标设备进行 root 访问。thdednc

ZecOps 在其报告中发现,黑客攻击的目标主要集中在企业高管和国外记者的设备上。所以,大家暂时不必过于担心。thdednc

(综合整理自雷锋网、驱动中国;责编:Demi Xia)thdednc

  • 谢谢。刚想是不是需要买个苹果呢。
  • 微信扫一扫
    一键转发
  • 最前沿的电子设计资讯
    请关注“电子技术设计微信公众号”
  • 谷歌支持LTE的Pixel Watch BoM 报告:成本123美元,三星占 据EDN电子技术设计报道,根据Counterpoint的材料清单报告显示,支持 LTE 的 Pixel Watch 的制造成本为123美元。此版本的Pixel Watch发售时售价为 399 美元,成本价格比零售价低约276 美元。
  • 晶圆厂联手封测厂,为供应链赋予新意 在半导体产业日益关注封装技术创新,以超越芯片微缩的困境之际,晶圆厂联手封测厂的合作伙伴关系将支撑起下一代封装技术,并彰显封装技术在半导体供应链的重要意义...
  • MWC 2023落下帷幕,盘点国产厂商的那些亮眼表现 MWC 2023(世界移动通信大会2023)于2月27日在巴塞罗那正式向全球移动产业伙伴开启,大会也于3月2日正式落下帷幕。展会持续五天,根据官方数据统计,2023年MWC有2000多家全球厂商参展,中国有以OPPO、荣耀为代表的共计28个国产厂商参展。本次展会,各大厂商纷纷拿出自己的看家本领,可谓是亮点多多,今天就带大家一起看看展会上国产厂商展现的那些亮眼技术吧~
  • IEC 61000-4-3标准的步进频率 本文重点在于讨论如何使用更简略的步骤进行IEC 61000-4-3标准的EMI/EMC测试,以加快产品开发时间...
  • 小米预研固态电池技术前景诱人,能量密度突破1000Wh/L 3月1日,小米又宣布预研固态电池技术,通过将电解液替换为固态电解质,不仅能量密度突破1000Wh/L,更大幅提升低温放电性能和安全性,称“有望一举解决手机电池三大痛点”。
  • Win11端Phone Link添加新支持,iPhone能在PC端接打电话 3月1日,微软宣布,为Win11平台上的Phone Link应用程序添加对iPhone的支持。用户通过该应用程序连接PC和iPhone之后,可以在PC端拨打和接听电话、发送和接收短信、直接在PC上查看iPhone的通知。预览版要求Phone Link应用程序版本1.23012.169.0或更高版本。
  • 用于GaN HEMT的超快速分立式短路保护 GaN HEMT的保护电路必须比硅基MOSFET中使用的传统短路和过流保护方法更快。
  • 等离子体抛光干式蚀刻为下一代SiC带来质量优势 尽管化学机械抛光(CMP)有一段时期一直是最常用的基板抛光技术,但随着一种新引进的技术——等离子体抛光干式蚀刻(PPDE)被提出,可望克服CMP带来的一些限制。
  • 传音Tecno品牌MWC 2023首秀,手机后盖1600色一键更换 据外媒消息,传音Tecno在世界移动通信大会(MWC 2023)上展示了其Chameleon Coloring Technology(变色龙着色技术)。这项技术可以嵌入到智能手机的背板中,只需按一下控制键,就可以在手机的背板上产生多种颜色的变化。
  • Arteris FlexNoC 5物理感知NoC IP,物理融合速度快5倍 据Arteris官网消息,系统IP供应商Arteris宣布推出物理感知片上网络(NoC)互连IP Arteris FlexNoC 5,可使SoC架构团队、逻辑设计人员和集成商能够整合跨功率、性能和面积(PPA)的物理约束管理,以提供连接SoC的物理感知IP。该技术使物理融合速度比手动优化快5倍,且布局团队可以减少汽车、通信、消费电子、企业计算和工业应用的迭代次数。
  • 深耕显示器领域14载,飞帆泰赋能全球数字化设备发展 “成电协·会员行”专题内容团队今天走进的正是在显示器领域深耕了14载,致力于赋能全球数字化设备发展的优秀会员企业——四川省飞帆泰科技有限公司。
  • 谷歌达成量子计算机第二里程碑,实现量子计算纠错 2月24日,谷歌CEO Sundar Pichai撰写博客,称公司量子计算又向前迈了一大步。谷歌量子AI团队有史以来首次通过实验证明:可以通过增加量子比特的数量来减少错误。在其最新的研究中,谷歌用49个物理量子比特制作的逻辑量子比特超越了用17个量子比特制作的逻辑量子比特。
广告
热门推荐
广告
广告
EE直播间
在线研讨会
广告
广告
面包芯语
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了