國家級黑客使用iMessage漏洞攻擊記者,無需點擊即可觸發

2020-12-27 騰訊網

而近日,著名拳擊組織citizenlab發布報告稱,NSOGroup將蘋果公司的iMessage軟體0day漏洞,售賣給阿拉伯半島的國家進行間諜活動。

iMessage是蘋果公司推出的即時通信軟體,可以發送簡訊、視頻等,其擁有非常高的安全性。不同於運營商簡訊/彩信業務,用戶僅需要通過WiFi或者蜂窩數據網絡進行數據支持,就可以完成通信。

2020年7月和2020年8月,CZ表示有國家使用NSO Group的Pegasus間諜軟體入侵了半島電視臺的36部屬於記者,製片人,主持人和執行人員的iphone手機。而半島電視臺(阿拉伯),是一家會說出和主流媒體觀點不一致的媒體,你懂的。

此外位於倫敦的Al Araby TV的一名記者的iphone也遭到了黑客攻擊。

這些iphone受到了名為KISMET的ios漏洞利用鏈的攻擊,該漏洞利用鏈涉及iMessage中的無需點擊即可觸發額漏洞,類似於只要給目標發送一條iMessage簡訊,目標即可中招手機被入侵。

2020年7月,KISMET漏洞至少在iOS 13.5.1版本上為0day漏洞狀態,並且有可能入侵蘋果當時最新的iPhone 11。所以如果還是這個IOS版本的兄弟姐妹們趕緊更新一下。

根據受害手機的日誌,NSO Group售賣漏洞的客戶還在2019年10月至2019年12月之間成功部署了KISMET或相關的無需點擊的0day漏洞。

涉及使用該漏洞利用鏈的國家或組織有4個,包括攻擊者組織MONARCHY(沙烏地阿拉伯)和 攻擊組織SNEAKY KESTREL(阿聯)。

KISMET漏洞不適合iOS 14及更高版本(包括新的安全保護)使用。所有iOS設備所有者都應立即更新到最新版本的作業系統。蘋果公司已經知道了這個攻擊時間,目前正在調查該問題,漏洞影響14版本之前所有IOS系統。

這些攻擊中使用的基礎架構包括使用雲提供商Aruba,Choopa,CloudSigma和DigitalOcean的德國,法國,英國和義大利的伺服器。

在報告中,有個比較有趣的事情。Tamer Almisshal是半島電視臺阿拉伯語頻道的知名調查記者,在那裡他主持了「 ماخفيأعظم 」計劃(譯為「這只是冰山一角」,涉及敏感話題)。

然後,Almisshal擔心自己的手機可能會遭到黑客入侵,因此在2020年1月,他同意讓Citizen Lab研究人員在他手機安裝VPN應用程式,以監控與他的網絡流量相關的元數據。

對於這個舉動,效果還是非常明顯的,顯然,他真的被黑客入侵了。攻擊時間線如下圖所示。

至於怎麼被發現他被攻擊的,原因在於,CZ在查看他的VPN日誌時,注意到2020年7月19日,他的手機訪問了一個在網際網路掃描中發現的一個NSO Group的Pegasus間諜軟體的安裝伺服器的網站,該網站在Pegasus感染目標的攻擊過程中使用。

Time: 19 July 2020, 11:29 – 11:31 UTC

IP: 178.128.163.233

Downloaded: 1.74MB

Uploaded: 211KB

因此,當手機上的VPN流量結合威脅情報,可以發現手機系統0day漏洞這條結論問題不大(滑稽.jpg)。

上圖表明在查找Pegasus Installation Server之前進行iCloud分區的DNS查找。

到2020年7月19日,與iCloud分區的連接導致淨下載2.06MB,淨上傳1.25MB數據。由於這些異常的iCloud連接是在Pegasus在世界標準時間11:29安裝之前立即發生和終止的,因此可以認為它們代表了Tamer Almisshal的手機被黑客入侵的最初媒介。,內置的iOSimagent應用程式負責其中一種間諜軟體進程。最後分析結果表明,一個名為imagent應用程式是一個似乎與iMessage和FaceTime相關聯的後臺進程。

在與Pegasus Installation Server的最後一次連接之後的16秒,觀察到Almisshal的iPhone在接下來的16小時內首次與另外三個IP通信。還是老生常談了,只要以前沒出現過的IP大概率是黑IP,經過分析發現,這三個IP大概率是Pegasus間諜軟體的命令與控制伺服器。

總之,如果你覺得你可能會被人攻擊,那麼就先未雨綢繆準備起來吧,防患於未然,不然可能被攻擊了還要隔個十年八年才被發現。

此外,在報告中還能窺探NSO Group那令人生畏的漏洞武器庫。

Rania Dridi是半島電視臺的一名女記者,通過她的iPhone Xs Max的設備日誌中發現,她的手機在2019年10月26日至2020年7月23日期間被NSO Group的Pegasus間諜軟體至少入侵了六次。其中兩次分別是2019年10月26日( iOS 13.1.3)和7月12日(13.5.1),均在運行最新版本的iOS系統時手機被黑客入侵。

關於Pegasus間諜軟體植功能,包括:記錄來自麥克風的音頻,加密電話的音頻,拍照,跟蹤設備位置,訪問密碼和存儲的憑據等。

最後再介紹一個組織,土耳其政府管理的計算機緊急響應小組(USOM),經過域名搜索發現,土耳其Cert發布了一個關於惡意軟體所連接的網絡資產列表,連結如下:

https://www.usom.gov.tr/zararli-baglantilar/1.html

其中有涉及NSO Group的資產,說明土耳其也是在認真做追蹤的。

需要加IOC的請點擊參考連結:

https://citizenlab.ca/2020/12/the-great-ipwn-journalists-hacked-with-suspected-nso-group-imessage-zero-click-exploit/

相關焦點

  • 蘋果曝出安全漏洞!利用間諜軟體 PegASUS,無需用戶接觸即可竊聽...
    來自公民實驗室(Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。而且該漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招......
  • 無需接觸即可竊取iPhone照片,英國黑客揪出蘋果致命漏洞
    圖片來源:Pixabay今年5月,蘋果修復了有史以來最令人震驚的iPhone漏洞之一:iOS內核中的內存損壞錯誤。這個漏洞使得攻擊者可以通過Wi-Fi,無需任何接觸即可遠程訪問設備中的所有信息。通過漏洞甚至也很容易實現蠕蟲程序,病毒可以利用無線電從一個設備向其他設備傳播。
  • ...利用間諜軟體 PegASUS,無需用戶接觸即可竊聽所有信息,iOS 14...
    黑客總是有辦法黑進你的 iPhone 。不信你看。來自公民實驗室(Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。
  • 蘋果曝出安全漏洞:無需用戶接觸即可竊聽所有信息
    來自公民實驗室 (Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。而且該漏洞已存在一年之久,ios13.5.1和可能的其他版本都有可能中招 ......
  • 37名記者因iMessage安全漏洞受到黑客間諜攻擊
    12月21日 消息:據《衛報》報導,公民實驗室(University of Toronto's Citizen Lab)發現,使用暱稱為Kismet的NSO集團軟體的運營商,利用iMessage漏洞入侵了37名記者的iPhone手機。
  • 人性的「漏洞」才是最適合黑客攻擊的目標
    今天給大家推薦一部關於黑客犯罪的電影黑客,相信大家對這個詞既熟悉又好像有點陌生是吧。因為我的主業也是從事和電腦相關的專業的,對於黑客還是有一點了解的,這裡也順便給大家科普一下黑客這個職業。黑客,就是利用電腦上的漏洞非法入侵電腦,從而做到修改資料、盜竊資料的目的,現在在某些特定的條件下,甚至可以做到電腦不開機也能被入侵,常見的手段有,釣魚郵件(信息),發送個連結給內部員工,吸引內部員工點擊該連結從而達到入侵等,甚至,大概10幾年前QQ很流行的時候,就有很多這種釣魚網站,不過他們用的手段只是騙人在網上輸入自己的帳號密碼從而盜取QQ號。
  • 黑客 5 分鐘即可破解 Thunderbolt,所有裝有 Thunderbolt...
    雷鋒網(公眾號:雷鋒網)消息,近日,據外媒報導,一名荷蘭研究人員 Ruytenberg 展示了黑客如何通過 Thunderbolt 實施物理訪問進而攻擊電腦,並指出了 7 類漏洞 :固件驗證方案不足弱設備認證方案未經驗證的設備元數據的使用
  • WordPress插件爆RCE漏洞,70萬網站曝險,已有黑客發動攻擊
    WordPress插件出現重大零時差漏洞,而且這次黑客發現得更早。芬蘭Wordpress網站託管公司Seravo本周發現黑客正在針對WP File Manager一項遠程程序代碼執行(RCE)漏洞對多家網站發動攻擊。
  • 「永恆之黑」針對win10和伺服器漏洞分析
    幾個月前就注意到了CVE-2020-0796漏洞,SMB V3遠程代碼執行漏洞(又稱永恆之黑),沒太在意,這幾天國內外各大媒體,甚至美國國土安全部也發布了公告,並警告該漏洞已經被廣泛應用。(SMB)協議的3.1.1版本與臭名昭著的WannaCry勒索軟體在2017 年針對的協議相同。
  • 蘋果iOS曝致命漏洞,無需接觸可竊取iPhone照片?-虎嗅網
    該漏洞十分嚴重,無需接觸手機就能發動攻擊這一點非常可怕。當你走在路上,手機在包裡時這種攻擊就能發生,Wi-Fi數據包隨時都能入侵你的設備。」伊恩·比爾是英國著名的計算機安全專家,有人認為他是最好的iOS黑客之一。他曾發現大量iOS漏洞,也曾製作iOS的越獄版本。
  • 掃地機器人被曝安全漏洞!黑客可完全控制並偷拍家中…
    掃地機器人監控視角。智能家電一旦遭到黑客攻擊陌生人也能時刻監視你家據記者了解,LG在2011年推出了SmartThinQ家電系列,允許用戶通過遠程控制應用程式來隨時隨地監控家中情況。這些智能家電包括洗碗機、冰箱、微波爐、烘乾機和掃地機器人。
  • 黑客利用 SolarWinds Orion 漏洞攻擊美多個機構
    黑客利用 SolarWinds Orion 漏洞攻擊美多個機構 近日,美國財政部和商務部等機構遭到攻擊,可能會影響到 18,000 個用戶。
  • 微軟:修復系統漏洞你們還罵我?
    什麼樣的漏洞?今年8月,微軟團隊協作工具Microsoft Teams,被指出存在嚴重的遠程執行漏洞。這個遠程代碼執行漏洞可由teams.microsoft.com的新XSS(跨站點腳本)注入觸發。黑客在受害者的PC上執行任意代碼,而無需用戶交互。在Teams的所有支持的平臺(Windows、macOS、Linux)桌面應用程式都可能受到影響攻擊者只需要在Teams中給目標發送一條看起來很正常的消息。受害者只要點擊查看消息,然後就會遠程執行代碼。
  • 智能電視再曝漏洞——Supra智能雲電視漏洞可導致設備被劫持
    這個漏洞的問題在於`openLiveURL()`功能,電視用它來獲取流內容。但是Mishra發現,這個功能缺乏認證要求或會話管理。因此,攻擊者可以通過向靜態URL發送特製請求來觸發漏洞,從而允許攻擊者注入遠程文件。Mishra最初通過原始碼審查發現了這個漏洞,然後通過抓取應用程式,並讀取每個請求來觸發這個漏洞。
  • 怎樣防範黑客攻擊家庭路由器
    還記得以前我們曾經看過的一部叫做黑客帝國的電影嗎?或許有人認為黑客離我們很遙遠,其實不然。黑客無處不在,就在我們的身邊。近期有黑客利用家庭寬帶路由器默認口令密碼漏洞,將路由器DHCP伺服器推送的 DNS 地址篡改為 66.102.*.* 或 207.254.*.*。當我們訪問一些特定網站時,就有可能被轉到惡意仿冒網頁,造成信息洩露。
  • 惡意網頁成CPU漏洞攻擊入口 360瀏覽器國內首家支持防護
    惡意網頁成CPU漏洞攻擊入口 360瀏覽器國內首家支持防護 2018-01-05 16:57:26來源:中國新聞網作者:${中新記者姓名
  • WiFi安全漏洞曝光,黑客能竊聽任何聯網設備!但先別急著哭……
    日前,又一則新聞讓廣大網民擔心:「WiFi爆出安全漏洞,幾乎影響所有無線設備」,同時更改 WiFi 密碼並不能避免此類攻擊。這則新聞嚇壞了好多人,不過先別著急哭……對很多人來說,WiFi幾乎是如同空氣和水一樣,已經難以離開。
  • 現實版的「黑客帝國」
    警方告訴記者,當時還未成年的阿葉是該黑客案的關鍵人物,他利用自編軟體在網際網路上通過黑客技術竊取了大量的銀行卡信息,然後跟網友合作,大肆進行網上盜刷,從中套現分贓。案 發145名銀行客戶的錢去哪了?有事主曾向媒體爆料,其郵儲卡是通過銀聯手機語音支付業務被盜刷的,這是一項支付方式,用戶使用時只需提交手機號、銀聯卡銀行卡號、身份證號即可完成支付。 案發後,公安部經偵局將該案專門交由廣東省公安廳全力偵辦。省公安廳經偵局迅速和廣州市公安局經偵支隊組成專案組,確定專案代號為「海燕3號」黑客專案。經過近半年艱苦工作和縝密偵查,專案組基本摸清了該團夥涉案主要人員情況和基本犯罪組織架構。
  • Win10新漏洞被稱「永恆之黑」 危害不亞於「永恆之藍」
    由於SMB 3.1.1協議中處理壓縮消息時,對其中數據沒有經過安全檢查,直接使用會引發內存破壞漏洞,可能被攻擊者利用遠程執行任意代碼,受黑客攻擊的目標系統只要開機在線即可能被入侵。騰訊安全專家介紹,SMB遠程代碼執行漏洞與「永恆之藍」系列漏洞極為相似,都是利用Windows SMB漏洞遠程攻擊獲取系統最高權限,黑客一旦潛入,可利用針對性的漏洞攻擊工具在內網擴散,綜合風險不亞於永恆之藍,政企用戶應高度重視、謹慎防護。
  • 十餘位韓國明星的三星GalaxyS被黑,黑客用隱私勒索巨款!主犯疑窩藏中國仍未落網
    這不得不想到1月初朱鎮模手機被黑事件,根據其經紀公司華誼兄弟的說法,朱鎮模手機遭到了黑客的攻擊,大量個人資料被洩露,黑客以此為藉口威脅朱鎮模向其支付巨額「贖金」,經紀公司稱已交給警方處理。一連串的事件爆發後,有網友發現,遭受黑客攻擊的藝人都使用的是三星Galaxy S,因此有人猜測:「此次黑客攻擊是三星雲計算的個人信息被盜。」還有人推測表示,黑客的韓語並不好,在拼寫、語序、語法等方面很彆扭,甚至在交流時使用了韓國人不常用的表達方式,說話語氣較為木訥,可能是在中國設有根據地的朝鮮族黑客。