广告

苹果iOS漏洞已潜伏八年,5亿用户可能被攻击!

2020-04-25 网络整理 阅读:
苹果iOS漏洞已潜伏八年,5亿用户可能被攻击!
据外媒报道,旧金山的网络安全公司 ZecOps 发现了一个存在于 iOS 设备上的漏洞,而且有证据表明,至少有 6 次网络安全入侵活动利用了这个漏洞。

最近,苹果被接连曝出重大安全漏洞。6fiednc

据外媒报道,旧金山的网络安全公司 ZecOps 发现了一个存在于 iOS 设备上的漏洞,而且有证据表明,至少有 6 次网络安全入侵活动利用了这个漏洞。6fiednc

可怕的是,该漏洞或影响 iOS6 以上所有版本,超过 5 亿的用户面临被攻击的风险,而这一漏洞可能被黑客利用了八年。6fiednc

黑客如何利用漏洞发起攻击?

被攻击的设备用户来自北美、日本、德国、沙特阿拉伯,以及以色列等国家和地区,漏洞的目标大多都是公司高管或安全服务提供商,而不是普通用户。6fiednc

ZecOps宣称,其中一个漏洞可以让攻击者通过发送消耗大量内存的邮件来远程感染iOS设备,而另一个漏洞可以允许远程代码执行。6fiednc

利用这些漏洞,攻击者可以泄露、修改和删除用户的电子邮件。6fiednc

具体来讲:攻击显然是通过iOS邮件应用程序上收到的一封空白电子邮件触发的,从而迫使手机崩溃并重新启动。可以在下载整个电子邮件之前访问此漏洞,这意味着在目标设备上找不到攻击中使用的电子邮件。攻击者还会发送电子邮件,占用大量内存。电子邮件本身不必一定很大,但是可以通过使用RTF格式,多部分发送消息的HTML版本其占用内存的格式来消耗大量RAM。6fiednc

对此,苹果尚未置评。但苹果公司发言人已经承认,iPhone和iPad上的电子邮件软件(即Mail应用)确实存在漏洞,并表示该公司已经开发了一个修复程序,将在即将发布的软件更新中推出。6fiednc

其实,在今年的2月份,ZecOps就向苹果公司报告可疑漏洞。6fiednc

3月31日,ZecOps确认了第二个漏洞存在于同一区域,并且有远程触发的能力。6fiednc

4月15日,苹果公司发布了iOS13.4.5 beta 2版,其中包含了针对这些漏洞的补丁程序,修复了这两个漏洞。iOS13.4.5正式版应该会在未来几周内公开发布。6fiednc

在此期间,ZecOps建议用户使用Gmail或Outlook等第三方电子邮件App。6fiednc

漏洞被利用了之后会出现哪些异常?

看到这里,有网友说,我都不用邮件,雨我无瓜啊。6fiednc

可是,这个漏洞的可怕之处或许不在于用户是否使用,只要它在你的应用列表里,那么你有可能就是被攻击的对象。6fiednc

根据 ZecOps 的研究,他们发现当你的 iPhone 和 iPad 被攻击后会,除了移动邮件应用程序暂时放缓之外,用户不应观察到任何其他异常行为。6fiednc

在 IOS 12 中,更容易触发该漏洞,因为数据流是在同一进程内完成的,作为默认邮件应用程序(MobileMail),它处理的资源要多得多,这会占用虚拟内存空间的分配,特别是 UI 呈现,而在 IOS 13 中,MobileMail 将数据流传递到后台进程,即 maild。它将其资源集中在分析电子邮件上,从而降低了虚拟内存空间意外耗尽的风险。6fiednc

具体反应如下:6fiednc

黑客在 iOS 12上的攻击尝试(成功或失败)之后,用户可能会注意到 Mail 应用程序突然崩溃。6fiednc

在 iOS 13 上,这一攻击则表现的不那么明显。除了暂时的放缓,其他异常都不会被注意到。6fiednc

在失败的攻击中,攻击者发送的电子邮件将显示消息:“此消息没有内容”。如下图所示:6fiednc

6fiednc

在 iOS 13上,攻击者可能会多次尝试在没有用户交互的情况下悄悄地感染设备。在 iOS 12上,则要求用户点击攻击者新收到的电子邮件触发攻击。不过,ZecOps 也表示,现在可以确定的是 MacOS 不容易受到这两种漏洞的攻击。6fiednc

就其本身而言,这些漏洞并不会对用户造成太大的风险--它们只允许攻击者阅读、修改或删除电子邮件。但如果与另一种内核攻击相结合,例如无法修补的 Checkm8 漏洞,这些漏洞可能会让不良行为者对特定目标设备进行 root 访问。6fiednc

ZecOps 在其报告中发现,黑客攻击的目标主要集中在企业高管和国外记者的设备上。所以,大家暂时不必过于担心。6fiednc

(综合整理自雷锋网、驱动中国;责编:Demi Xia)6fiednc

  • 谢谢。刚想是不是需要买个苹果呢。
本文为EDN电子技术设计 原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
  • 微信扫一扫
    一键转发
  • 最前沿的电子设计资讯
    请关注“电子技术设计微信公众号”
  • 保护吊臂救援车的断路器 在1980年代,我接到一个任务是弄清楚为什么要价100万美元的吊臂救援车被烧毁。火灾的起因已经确定;起火源在救援车上其中一个工具箱,我检查并搜寻了由承包商制造的线束和开关面板的规格…但事情的结果,我只能无奈地说,有时惯性要比常识或良好的工程实践强…
  • 从芯片设计到封装测试,IC设计正在实现的技术突破 中国IC领袖峰会3.18将在上海盛大开启,同时将带来SoC设计论坛等丰富的活动内容。IC应用领域广阔,正在突破的技术有哪些?现场将就行业发展热点做市场趋势及技术方向的探讨。
  • 法国拆除华为4G设备,5G设备将选择欧洲产品 法国各大城市已经开始进行华为的4G设备的移除工作,而升级的5G设备将选择欧洲产品,如布伊格电信公司选择的是爱立信设备,法国移动运营商SFR选择的是诺基亚。
  • 中芯国际与阿斯麦签单,花12亿美元买光刻机! 近年来,美国不断从全方位限制中国半导体行业的发展,作为芯片制造的关键,光刻机也成了美国“卡脖子”的关键所在。就在今日,中芯国际与ASML的合作有了新消息。
  • 英特尔要赔21.8亿美元,自称被“专利流氓”碰瓷 美国得克萨斯州Waco的一家联邦地方法庭判决称,英特尔公司侵犯了“VLSI科技公司”持有的两项专利。法庭判决英特尔为其中一个专利赔偿15亿美元,另外一个专利赔偿6.75亿美元,共计21.75亿美元,成为了美国历史上规模最大的专利侵权赔偿案之一。
  • 为防被“中国芯”赶超,美国出台 756 页报告收紧芯片制 日前,美国人工智能国家安全委员会(NSCAI)向美国国会递交一份投票通过、长达756页的2021年度最终建议报告,其内容与人工智能和半导体领域的中美竞争相关。
广告
热门推荐
广告
广告
EE直播间
在线研讨会
广告
广告
面包芯语
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了