...利用間諜軟體 PegASUS,無需用戶接觸即可竊聽所有信息,iOS 14...

2020-12-22 雷鋒網

黑客總是有辦法黑進你的 iPhone 。

不信你看。

來自公民實驗室(Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。

而且該漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招......

更為可怕的是這種攻擊方式沒有任何痕跡,也不需要你打開任何惡意連結,黑客就能黑進你的 iPhone ,訪問你的密碼、麥克風音頻,甚至抓拍照片。

也就是說,你的秘密都蕩然無存了。

不過,根據公民實驗室的研究報告,黑客的攻擊目標似乎不是個人。這些手機的主人包括記者、製片人、主播和新聞採集機構的高管,主要目標則是半島電視臺。

漏洞是如何被發現的?

據報導,這些攻擊使用的是 NSO Group 的 PegASUS 間諜軟體,尤其是一個被叫做 Kismet 的漏洞。

根據百度百科介紹,NSO Group 是 以色列數十家數字間諜工具開發公司之一,它們的產品可追蹤智慧型手機上的任何活動。他們主要為世界各國政府和執法機構提供服務。它最得意的網絡武器 Pegasus,就是一款可以監控目標人物的手機間諜軟體。

最大功能是從受害者的手機訪問大量隱私數據,更直白地說,是專門竊取記者、外交官、人權活動家、政府高級官員等敏感人群的重要信息。

被各界稱為「殺人軟體」,能實現無感知、難溯源、長期持續、精準定向的網絡入侵、監聽、攻擊等活動。

而研究人員發現的漏洞攻擊也是從記者身上開始的。

今年早些時候,半島電視臺調查記者 Tamer Almisshal 懷疑自己的電話可能被竊聽,多倫多大學的網際網路監管機構 Citizen Lab 被委任調查此事。

研究人員在一份技術報告中表示,他們認為這兩名記者的 iPhone 感染了由以色列 NSO Group 開發的 PegASUS 間諜軟體。

研究人員分析了 Almisshal 的 iPhone 並發現在 7 月至 8 月期間它曾跟 NSO 用來傳送 Pegasus (飛馬軟體)間諜軟體的伺服器連接。該設備顯示出一系列網絡活動,這表明間諜軟體可能是通過 iMessage(即時消息) 悄悄發送的。

而手機日誌也顯示,間諜軟體可能會秘密記錄麥克風和電話通話、使用手機攝像頭拍照、訪問受害者的密碼並跟蹤手機的位置。

根據調查,這些入侵活動可能從 2019 年 10 月就開始了。

更為可怕的是,你的 iPhone 被攻擊後,你是完全無法感知的。

那麼,你的哪些信息最危險呢?

據研究人員的介紹,一旦被攻擊,目標用戶的 iPhone 就會在用戶不知情的情況下開始上傳大量數據,有時總計達數百兆字節。比如正在傳輸的數據包括麥克風錄製的環境音頻、加密電話內容、攝像頭拍攝的照片、設備的位置以及可能存儲的任何密碼或帳戶憑證。

你的隱私一覽無餘。

這也太可怕了。

隨後,NSO 否認了這一猜測。

NSO 發言人表示:

這是我們第一次聽到這些斷言。正如我們一再聲明的那樣,我們無法獲得任何與個人身份有關的信息,據稱我們的系統被用來對這些個人進行監視。然而,當我們收到濫用的可信證據,以及被指控目標和時間框架的基本標識符時,我們會根據產品濫用調查程序採取一切必要措施來審查這些指控。我們知道公民實驗室定期發布基於不準確假設和不完全掌握事實的報告,該報告可能會遵循 NSO 提供的產品使政府執法機構能夠僅應對嚴重的有組織犯罪和反恐的主題,但正如過去所述,我們不操作這些產品。然而,我們致力於確保我們的政策得到遵守,任何違規證據都將受到認真對待和調查。

但 Citizen Lab 卻依舊堅持自己的主張。

NSO 為何被懷疑?

在安全圈,來自以色列的 NSO 集團,是世界上最秘密的監視技術製造商,也是令人聞風喪膽的「網絡軍火商」。

而該公司最得意的產品之一就是 Pegasus。

據統計,Pegasus 被用在全球至少 45 個國家,至少 10 個攻擊組織在進行著活躍的跨境入侵監控行為。

而如前文中所述,研究人員在被攻擊的記者手機中也發現了 Pegasus 的蹤跡,這是其一。

其二,從入侵手段來看,Pegasus 是有很多「前科」的。

2016 年,阿聯著名人權捍衛者艾哈邁德·曼索爾(Ahmed Mansoor)聯繫到 Citizen Lab 組織,分享了自己手機中包含 Pegasus 的消息,而經 Lookout 公司研究發現,最終以報告的形式,向世人揭露了 Pegasus 手機監測軟體的醜陋面容。

2017年,墨西哥調查記者 Javier Valdez 被人從車內拖出,連射 12 槍,倒在了自己一手創辦的《Riodoc》周刊編輯部附近。

槍擊案前,Javier Valdez 和同事們收到了精心設計的簡訊,手機在無感知的情況下被安裝了 Pegasus 軟體。從此,手機像打開了大閘,各種私人郵件、敏感信息、圖片視頻源源不斷被送到犯罪分子手中,一場慘劇由此釀成。

2019 年,Facebook與 NSO 集團展開了長達 210 天的訴訟案。

訴訟原因是 Facebook 發現 NSO 利用 WhatsApp 中的一個嚴重漏洞(CVE-2019-3568),可以在用戶沒有接聽的情況下,非法入侵手機,並在 Android 和 IOS 上遠程安裝 Pegasus。

更讓人感到害怕的是,以往指向 NSO Group 的 Pegasus 攻擊活動,可能需要用戶自己點擊簡訊中的連結,手機就會被強行安裝 Pegasus 。

而這一次的攻擊不同,甚至無需用戶點擊任何連結,他們就能黑進你的 iPhone 「作惡」了。

也就是說,為了避免成為被攻擊的對象,現在唯一的辦法就是換一個新手機了。

雷鋒網雷鋒網雷鋒網

參考來源:

【1】https://www.zdnet.com/article/zero-click-ios-zero-day-found-deployed-against-al-jazeera-employees/

【2】https://www.engadget.com/iphone-security-flaw-al-jazeera-journalist-spying-215710995.html

【3】https://www.nsogroup.com/

【4】https://citizenlab.ca/2020/12/the-great-ipwn-journalists-hacked-with-suspected-nso-group-imessage-zero-click-exploit/

【5】https://techcrunch.com/2020/12/20/citizen-lab-iphone-nso-group/

【6】https://mp.weixin.qq.com/s/17sW_1kTp_wdYsXgDFIaPw

相關焦點

  • 利用間諜軟體 PegASUS,無需用戶接觸即可竊聽...
    來自公民實驗室(Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。而且該漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招......
  • 蘋果曝出安全漏洞:無需用戶接觸即可竊聽所有信息
    來自公民實驗室 (Citizen Lab)的研究人員表示,他們發現,有證據表明數十名記者的 iPhone 秘密被間諜軟體攻擊,且這些軟體都是被國家所使用。而且該漏洞已存在一年之久,ios13.5.1和可能的其他版本都有可能中招 ......
  • 國家級黑客使用iMessage漏洞攻擊記者,無需點擊即可觸發
    而近日,著名拳擊組織citizenlab發布報告稱,NSOGroup將蘋果公司的iMessage軟體0day漏洞,售賣給阿拉伯半島的國家進行間諜活動。iMessage是蘋果公司推出的即時通信軟體,可以發送簡訊、視頻等,其擁有非常高的安全性。不同於運營商簡訊/彩信業務,用戶僅需要通過WiFi或者蜂窩數據網絡進行數據支持,就可以完成通信。
  • 無需授權!浙大教授發現任意手機應用可竊聽用戶語音,準確率高達90%!
    、無需系統授權的情況下,利用手機內置加速度傳感器採集手機揚聲器所發出聲音的震動信號,實現對用戶語音的竊聽。此外,研究團隊還實現了語音識別與語音還原兩大類竊聽攻擊。攻擊者可以識別出智慧型手機播放過的不同用戶語音中包含的所有數字、字母和敏感詞信息,準確率均接近90%,即使環境嘈雜,也可以達到80%。
  • 竊聽軟體如何監聽手機通話
    ●然而,銀幕之外,現實版《竊聽風雲》也在悄然上演:一條短消息就可在你手機中安裝竊聽軟體,只要手機可上網,你的通話記錄和手機簡訊就會自動上傳到監聽人的郵箱裡;輕點滑鼠打開郵箱,所有通話都能聽到,所有簡訊一目了然。●近段時間以來,一種手機竊聽軟體在網上叫賣,引發關注。
  • 無需接觸即可竊取iPhone照片,英國黑客揪出蘋果致命漏洞
    這個漏洞使得攻擊者可以通過Wi-Fi,無需任何接觸即可遠程訪問設備中的所有信息。通過漏洞甚至也很容易實現蠕蟲程序,病毒可以利用無線電從一個設備向其他設備傳播。攻擊者可以通過該漏洞直接獲取設備上的照片、郵件、密碼,甚至可以通過麥克風和攝像頭直接監視監聽用戶。
  • 網際網路「竊聽風雲」
    軟體對用戶興趣的高度匹配的過程對普通用戶而言如同一個全封閉式的黑箱,其中內部的運轉機制錯綜複雜。從專業角度來看,手機竊聽,技術上不難實現。2019年3月,某科技公司團隊用不到5個小時編寫出一款模擬APP。
  • 手機APP竊聽,準確率均接近90%!除了這個還有你更不知道的……
    ——當前智慧型手機App可在用戶不知情、無需系統授權的情況下,利用手機內置加速度傳感器採集手機揚聲器所發出聲音的振動信號,實現對用戶語音的竊聽。儘管囿於加速度計採樣率的限制,目前的語音重構模型僅能重構1500Hz以下的音頻數據,但重構出的音頻已經包含了成人語音中的所有元音信息,進而被人工輕易識別出來。在大多數情況下,80%以上的準確率已經足夠用了。尤其是從大多犯罪目的來說,攻擊者被監控用戶是沒有什麼成本的,而只要能把裡邊的敏感信息提取出來,就足以實現其目的。
  • 蘋果iOS曝致命漏洞,無需接觸可竊取iPhone照片?-虎嗅網
    Project Zero是谷歌公司在2014年公開的一個信息安全團隊,專門負責找出各種軟體的安全漏洞,特別是零日漏洞,即還沒有補丁的安全漏洞。該團隊在發現安全漏洞後,會立即通知軟體開發者,在漏洞被修復前,不會對外公布。但是90天後,不論漏洞是否已被修復,都會自動公開。
  • ios14.3怎麼樣值得更新嗎? ios14.3正式版更新介紹
    ios14.3怎麼樣值得更新嗎? ios14.3正式版更新介紹時間:2020-12-15 16:17   來源:遊俠網   責任編輯:沫朵 川北在線核心提示:原標題:ios14.3怎麼樣值得更新嗎? ios14.3正式版更新介紹 ios14.3怎麼樣?
  • iOS 14界面截圖曝光,iPad Pro加入防竊聽功能
    今天,有網友分享了一組iOS 14的壁紙設置界面截圖。而這組截圖正好也可以為以上報導提供一定的佐證。根據截圖,iOS 14中的壁紙設置將由不同的分類集合進行分隔,提供包括「經典條紋」「地球與月球」「鮮花」等不同的分類。與所有壁紙都放在一起相比,這樣的分類明顯更容易進行選取。用戶可以根據不同分類快速找到特定的壁紙。
  • iOS 14或將推出系統級「小程序」功能:無需下載APP即可使用
    iOS 14或將推出系統級「小程序」功能:無需下載APP即可使用 2020-04-10 18:31 來源:澎湃新聞·澎湃號·湃客
  • 靠光學抖動傳遞信息,輕鬆竊聽百米外對話和音樂
    如今,一種更新的音頻間諜工具,被以色列內蓋夫本古裡安大學和魏茨曼科學研究所的研究人員共同研發出來,他們利用到的,是懸掛在你房間內的電燈。安全研究員Ben Nassi說:「房間中的任何聲音都可以進行竊聽並還原,而且無需破壞任何東西,也不需要什麼太過精密的設備。」站在25米遠的測量點,看微米級振動如何引起信息洩露實驗自然是必不可少的。
  • 素材:間諜與間諜手段 都有哪些?
    工具日常化 特製工具並非必備  電影《007》中虛構的人物詹姆斯•邦德使用如手錶炸彈那樣的特製工具,而遭美方逮捕的多名俄羅斯間諜利用一些日常用品執行「接頭」、傳遞信息等間諜任務。手提電腦、無線網絡、移動存儲設備、預付話費手機等是俄羅斯間諜常用的工具。  無線「接頭」。
  • iOS 14新功能!iPhone主屏幕將支持小部件,無需下載APP即可使用
    據悉,這個小部件功能有望在iOS 14中實現,但也有新的傳言稱,iOS14不止這一個新功能,還有更有趣的功能正在同步開發中。眾所周知,蘋果的下一版iPhone系統,iOS 14,預計將於今年6月舉行的線上全球開發者大會上發布。不過根據目前的爆料來看,iOS 14幾項最酷的功能已經被洩露,比如一種新的App使用方式,以及對下一代Apple Watch的升級。
  • ios14beta5公測版來了,王者榮耀玩家一定要升級!
    其實ios14的改動比較小,基本上都是一些用戶體驗角度的更新,但對於遊戲愛好者來說,ios14 beta5的更新是真正的雪中送炭。前段時間更新的ios14運行【王者榮耀】會出現閃退、無法登陸的情況,蘋果還因此上了熱搜,本次ios 14 beta5的更新,第一時間就對這個問題進行了修復。
  • 與病毒名稱相似,「捏臉」遊戲 ZEPETO 涉嫌竊聽?
    由此可見,我們在網上見到的所謂竊聽設備其實並不像其宣傳口號中說的具備如此強大的功能,更多的是利用了用戶對於網絡安全知識的匱乏來進行詐騙。「說實在的,如果真的存在功能如此完備,且成本低廉的手機竊聽系統,光做TO G(政府採購)的單子都能賺得盆滿缽滿,何必冒這種觸及紅線的風險呢?」某知情人士向雷鋒網說道。
  • iPhone12ios14.2更新內容介紹 ios14.2專屬更新介紹
    iPhone12ios14.2更新內容介紹 ios14.2專屬更新介紹時間:2020-12-08 23:04   來源:今日頭條   責任編輯:毛青青 川北在線核心提示:原標題:iPhone12ios14.2更新內容介紹 ios14.2專屬更新介紹 iPhone12毛病是真的多,比如最開始的觸屏沒有反應,還有5g
  • 蘋果用戶有生之年系列,iphone的通話錄音功能終於要來了
    iOS14曝光的消息已經鋪天蓋地了,不久蘋果的WWDC將會正式發布,而最近的消息顯示這版ios中有一項特別實用的功能終於出現了
  • 「鑑貞服務」測試伴侶忠誠度不可怕,這些間諜軟體更難防
    更重要的是,從 Chrysaor「間諜軟體」最初使用至今,NSO Group 很可能還發現了很多新的Android 0 day漏洞,並將相應的漏洞利用代碼更新到了新版本的 Chrysaor「間諜軟體」之中。