iPhone被曝重大漏洞:一切隱私數據可被遠程竊取,並能感染附近iOS設備

2021-01-18 騰訊網

近日,iPhone被曝重大漏洞,攻擊者無需接觸手機就可以獲取iPhone一切數據,而且受攻擊iPhone還可感染附近其他IOS設備,達到以一擊十的效果。

該漏洞由谷歌的Project Zero團隊發現,雖然蘋果已經在5月對該漏洞進行了修復,但是還是引發了關於隱私安全的擔憂。

據悉,這個漏洞的關鍵是蘋果公司一個簡稱為AWDL( Apple Wireless Direct Link)的網絡協議。AWDL是隔空投送和隨航等功能的底層協議,隔空投送是蘋果設備之間互相傳輸文件的一種方式。

在日常生活中,當我們通常使用無線方式在不同設備間傳輸文件時,可能較多使用微信,QQ,電子郵件等方式。相比之下,建立在行業Wi-Fi標準基礎上的AWDL可允許多個設備直接交換數據,而無須通過典型的Wi-Fi網絡與路由器作為中介來回發送數據。

根據谷歌團隊發布的報告顯示,此次漏洞的部攻擊都源於iOS內核中一個簡單的、眾所周知的漏洞類型——內存損壞bug。iOS內核是作業系統的特權內核,可以訪問和控制幾乎所有的東西。

這次攻擊的獨特之處在於,該漏洞可以通過iPhone的Wi-Fi功能加以利用,這意味著攻擊者只需一些天線和適配器,就可以隨時發動攻擊,並危及附近的任何iOS設備。

從具體操作來說,黑客可以發送一個特製的Wi-Fi數據包,導致iPhone崩潰並在上面安裝惡意軟體。這樣,攻擊者就可以完全訪問該設備的數據,能夠實時監控其活動,甚至有可能訪問麥克風和攝像頭等特別敏感的組件,或者蘋果鑰匙鏈中的密碼和加密密鑰。

這種攻擊也是「蠕蟲式」的,也就是說,受害設備可能會將感染傳播到其他易受攻擊的iphone或ipad上。

雖然蘋果的一位發言人在一份聲明中強調,這樣的攻擊會受到距離的限制。但是有了廉價的通用設備,谷歌研究人員用6個月成功控制了隔壁房間的一臺蘋果手機。入侵過程只要2分鐘左右,就可以訪問手機上的所有數據,包括瀏覽信息、下載照片,甚至打開攝像頭和麥克風,進行監視和監聽。

谷歌研究人員估計,有了定向天線和其他更強大的裝置,攻擊距離可能會增加到數百米。

雖然沒有跡象表明該漏洞曾經被人利用過,但在蘋果5月份修復該漏洞之前至少有人已經意識到該漏洞的存在。而且AWDL還被用作反審查工具,例如在2019年的一次抗議活動期間,人們使用AirDrop共享被禁止內容。

總而言之,這種攻擊的強大性和險惡性給研究人員留下了深刻的印象,它無需黑客誘騙受害者單擊連結,下載惡意附件或進行任何其他操作。同時,此次發現再次提醒我們「無交互」或「零點擊」攻擊對於惡意黑客所具有的重大價值,以及對專門構建為隨時接受外部輸入的任何設備功能進行額外審查的重要性。

【編譯/前瞻經濟學人APP資訊組】

參考資料:https://www.wired.com/story/zero-click-ios-attack-project-zero/

相關焦點

  • 谷歌曝光iOS一個嚴重Wi-Fi漏洞,黑客可遠程訪問附近的iphone
    首頁 > 見聞 > 關鍵詞 > iOS最新資訊 > 正文 谷歌曝光iOS一個嚴重Wi-Fi漏洞,黑客可遠程訪問附近的iphone
  • 谷歌員工曝光iPhone存在隱私漏洞
    一直以來,個人信息安全就是眾多網友所關注的焦點問題,畢竟誰也不想自己的個人隱私信息被別人竊取販賣。而蘋果作為手機市場中的霸主,很多人選擇其的原因就在於蘋果在個人隱私信息保護販賣,確實是做的得到了很多網友的認可,因此對於蘋果手機的安全性也是十分認可。
  • 蘋果被曝無接觸可被盜信息是真的嗎 蘋果手機的信息會被洩漏嗎
    最近蘋果問題不斷,近日蘋果手機又被曝出一個安全漏洞,而該漏洞可以在不觸及設備的情況下方便地控制設備,然後竊取私人信息,如帳戶、私人圖片等。那麼,蘋果被曝無接觸可被盜信息是真的嗎,蘋果手機的信息會被洩漏嗎?下面跟1688小編一起來看下吧。
  • 谷歌研究人員曝光iPhone隱私漏洞,網友熱議:明天可能就會曝光一個...
    虎撲12月5日訊 近日,谷歌研究人員曝光iPhone隱私漏洞,不用接觸手機就可獲取一切信息。新聞發布後引起了網友的熱議,具體內容如下:【不用接觸手機就可獲取一切信息?
  • 歲末盤點:通付盾移動安全實驗室公布2017移動應用十大高危漏洞
    WebView遠程代碼執行漏洞  通付盾移動安全實驗室安全專家指出,所有Android API level 16以及之前的版本皆存在遠程代碼執行安全漏洞,曾有多款Android流行應用被曝出高危掛馬漏洞:點擊消息或朋友社區圈中的一條網址時,用戶手機就會自動執行被掛馬的代碼指令,從而導致被安裝惡意扣費軟體、向好友發送欺詐簡訊、通訊錄和簡訊被竊取以及被遠程控制等嚴重後果。
  • 不用接觸手機就可獲取一切信息?谷歌研究人員曝光iPhone隱私漏洞
    記者 | 佘曉晨1近日,根據《今日俄羅斯》網站及多家外媒報導,一名來自谷歌公司的資深信息安全研究員發現了蘋果手機等設備存在重大漏洞:在無需接觸手機的情況下,用戶的一切信息都可以被獲取。按照上述研究人員的說法,該漏洞的關鍵點是蘋果公司一個簡稱為AWDL的網絡協議。目前,蘋果手機、平板、手錶等設備都在使用這項網絡協議——舉例而言,蘋果用戶可以通過AirDrop將照片和文件傳輸到其他蘋果設備。
  • 黑客可利用PC風扇振動竊取數據
    以色列一所大學的學者已經證明了使用安裝在計算機中的風扇來產生可控振動的可行性,該可控振動可用來竊取氣隙系統中的數據。這項代號為AiR-ViBeR的技術是以色列內蓋夫本古裡安大學研發負責人Mordechai Guri設計的一堆古怪的數據洩露技術中的最新技術。
  • 蘋果用戶注意:iPhone曝出重大漏洞 無接觸盜取隱私照
    蘋果一直標榜自己的iPhone非常安全且注重保護用戶的隱私,當年FBI想解鎖iPhone手機都被蘋果一口回絕成為業界佳話。但接下來的消息可能就要讓蘋果打臉了,據外媒報導稱有黑客已經發現了iPhone等設備的重大漏洞,無需接觸你的手機就可以獲取你的一切。
  • 無需接觸即可竊取iPhone照片,英國黑客揪出蘋果致命漏洞
    這個漏洞使得攻擊者可以通過Wi-Fi,無需任何接觸即可遠程訪問設備中的所有信息。通過漏洞甚至也很容易實現蠕蟲程序,病毒可以利用無線電從一個設備向其他設備傳播。攻擊者可以通過該漏洞直接獲取設備上的照片、郵件、密碼,甚至可以通過麥克風和攝像頭直接監視監聽用戶。
  • 蘋果被曝無接觸便可被盜一切信息:漏洞關鍵是什麼?
    據央視報導援引近日《今日俄羅斯》網站以及多家國外科技網站的報導稱,一名來自谷歌公司的資深信息安全研究員,發現了蘋果手機等設備存在重大漏洞:無需接觸手機就可以獲取一切信息。按照研究人員的說法,這個漏洞的關鍵是蘋果公司一個簡稱為AWDL的網絡協議。
  • 「旅行青蛙」被曝暗藏病毒,蛙媽們看過來了
    出漢化了嗎?ios怎麼玩漢化/破解版?但是,現在市面上出現的很多所謂的「旅行青蛙漢化」「旅行青蛙ios破解版」卻利用一些急於為蛙提供最好裝備的蛙媽們的母愛,在程序中暗藏危機。在此呼籲各位蛙媽,千萬不要隨意下載百度搜索的下載連結、更不要購買淘寶上的收費破解版本。
  • 博通晶片存在漏洞,影響數十億部設備,部分iPhone可遭網絡竊聽
    2月27日消息,據國外媒體報導,由於Cypress Semiconductor公司和博通生產的WiFi晶片存在漏洞,Eset的研究人員表示,這些晶片被用於數十億部設備,其中也包括iPhone、iPad和Mac等蘋果公司生產的設備,該漏洞有可能導致這數十億部設備遭到竊聽。
  • Axis 大量攝像頭現連環漏洞,黑客:你的隱私是我的
    雷鋒網消息,7 月 3 日,雷鋒網(公眾號:雷鋒網)從白帽匯安全研究院旗下的 NOSEC 了解到,Axis 攝像頭被報存在一系列安全漏洞。該漏洞可使攻擊者在連環利用多個漏洞後獲取 root 權限 shell 進行遠程命令執行或直接進行拒絕服務或獲取敏感信息。該漏洞影響Axis從1.x 到8.x 眾多系列390 多個型號。Axis 產品專注於安全監視和遠程監控應用領域,在全球的20個國家和地區開設有分支機構,並與超過 70個國家和地區的合作夥伴展開合作。
  • 稜鏡門啟示錄:iPhone用戶如何保障安全隱私?
    一個被盜的iPad或iPhone在二手市場都能賣到400美元以上。因此有風趣味的朋友就把偷盜iPad或iPhone等電子數碼產品的犯罪行為稱之為iCrime。 根據紐約警方官方發布的數據足以讓人大吃一驚。2011年前10個月,電子產品偷盜案件超過了26000起。而這26000電子盜竊案件中81%的是手機被盜案件。
  • 微軟遠程桌面協議重大漏洞MS12-020
    【IT168資訊】微軟(Microsoft)在其最新的信息安全公告中,確認了一項攻擊遠程桌面協議(Remote Desktop Protocol, RDP)的重大安全漏洞,影響範圍涵蓋大多數Windows版本,微軟預計黑客將於30天內針對此項漏洞發動攻擊。
  • 360助力微軟擒獲潛伏19年「長老」漏洞
    ,安裝惡意程序或竊取、篡改用戶的隱私數據。,可能引發攻擊者的惡意代碼得到執行,安裝惡意程序或竊取、篡改用戶的隱私數據。,安裝惡意程序或竊取、篡改用戶的隱私數據,並控制整個系統。文件時,可能引發攻擊者的惡意代碼得到執行,安裝惡意程序或竊取、篡改用戶的隱私數據。
  • 蘋果Safari瀏覽器被曝安全漏洞 舉報方是谷歌
    來源:36氪原標題:最前線 | 蘋果Safari瀏覽器被曝安全漏洞,舉報方是谷歌 谷歌與蘋果,在新年伊始又掐起來了。但谷歌這篇論文得出的結論是,蘋果公司低估了該漏洞造成的問題。隨著時間的推移,蘋果為每個網絡用戶創建獨特的cookie阻止算法可用於識別和跟蹤用戶。谷歌Chrome瀏覽器工程總監Justin Schuh在Twitter上表示儘管蘋果聲稱該漏洞已經修復,但實際情況並非如此。蘋果這些隱私漏洞比本應阻止的跟蹤類型要嚴重地多。
  • 谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機
    谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機時間:2020-12-05 18:17   來源:今日頭條   責任編輯:毛青青 川北在線核心提示:原標題:谷歌研究人員曝光iPhone隱私漏洞 通過WiFi就能黑進你手機 Google旗下的信息安全糾察團隊Project zero最近公布新發現的
  • SDK竊取隱私背後,大環境不變或將一切皆成空
    儘管此次3·15晚會上雖然網際網路行業並不是主角,但在這臺晚會上曝光的上海氪信與北京招彩旺旺SDK插件,能夠在用戶不知情的情況下竊取個人隱私一事,顯然也還是讓不少朋友大驚失色。SDK也成為了窺視用戶隱私的黑手根據此次315晚會中公布的信息顯示,技術人員檢測了50餘款APP,而這些APP中分別含有上海氪信信息技術有限公司與北京招彩旺旺信息技術有限公司所提供的SDK。