《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業(yè)界動態(tài) > Apple發(fā)布緊急更新,修復“零點擊”高危漏洞

Apple發(fā)布緊急更新,修復“零點擊”高危漏洞

2021-09-23
來源:嘶吼專業(yè)版
關鍵詞: Apple 零點擊 漏洞

  蘋果用戶應該立即更新他們的所有設備——iPhone、iPad、Mac和AppleWatch——以安裝一個緊急補丁,防止以色列公司NSO利用iMessage中的漏洞感染設備。

  蘋果公司周一推出的安全更新包括適用于iPhone和iPad的iOS14.8,以及適用于Apple Watch和macOS的緊急更新。這些補丁將將修復至少一個它所說的“可能已被積極利用”的漏洞。

  Citizen Lab上個月首次發(fā)現(xiàn)了前所未見的零點擊漏洞,并檢測到該漏洞的目標是iMessage。據(jù)網絡安全監(jiān)管機構稱,該漏洞被用于利用通過NSO公司開發(fā)的Pegasus間諜軟件非法監(jiān)視巴林活動家。

  Citizen Lab將這種特殊的漏洞稱為ForcedEntry,因為它能夠繞過Apple的BlastDoor保護。

  Citizen Lab在8月表示,他們已經確定了9名巴林活動家,他們的iPhone在2020年6月至2021年2月期間受到了Pegasus間諜軟件的影響。一些活動家的手機遭受了零點擊iMessage攻擊,除了ForcedEntry之外,還包括2020KISMET漏洞利用。

  這些活動家包括Waad的三名成員、巴林人權中心的三名成員、兩名流亡的巴林持不同政見者和AlWefaq(巴林什葉派政治社團)的一名成員。

  ForcedEntry漏洞特別引人注目,因為它成功部署到最新的iOS版本14.4和14.6,繞過Apple的BlastDoor保護,在巴林激進分子的iPhone上安裝了間諜軟件。

  Citizen Lab于2021年2月首次觀察到NSO Group部署了ForcedEntry。Apple剛剛推出了BlastDoor,這是iOS14中的一項結構改進,旨在阻止基于消息的零點擊漏洞利用,例如前一個月的NSO Group相關攻擊。

  BlastDoor應該通過充當Google Project Zero的Samuel Gro?所說的“嚴密沙盒”服務來防止這種類型的Pegasus攻擊,該服務負責幾乎所有iMessages中不受信任數(shù)據(jù)的解析。

  在周一的一篇帖子中,Citizen Lab的研究人員表示,2021年3月,他們檢查了一位要求匿名的沙特活動家的電話,并確定該電話已感染了NSO集團的Pegasus間諜軟件。上周二,也就是9月7日,Citizen Lab轉發(fā)了另一部感染Pegasus的手機上發(fā)生的兩種類型崩潰的artifact,懷疑這兩種感染都顯示了ForcedEntry漏洞利用鏈的一部分。

  Citizen Lab于9月7日星期二將這些artifact轉發(fā)給蘋果公司。9月13日,星期一,蘋果公司確認這些文件包含針對iOS和MacOS的0day漏洞利用。Apple已指定ForcedEntry漏洞正式名稱為CVE-2021-30860:一個尚未評級的漏洞,Apple將該漏洞描述為“處理惡意制作的PDF可能導致任意代碼執(zhí)行”。

  嗅探NSO公司的蹤跡

  Citizen Lab列出了幾個不同的因素,這些因素使研究人員高度相信,該漏洞可以與以色列秘密間諜軟件制造商NSO Group相關聯(lián),其中包括一個名為CascadeFail的forensic artifact。

  根據(jù)Citizen Lab的說法,CascadeFail是一個bug,“證據(jù)未完全從手機的DataUsage.sqlite文件中刪除”。在CascadeFail中,“文件的ZPROCESS表中的條目被刪除,但ZLIVEUSAGE表中引用已刪除ZPROCESS條目的條目不會被刪除。”

  他們說,這有NSO Group特有的標志:“我們只見過這種與NSO Group的Pegasus間諜軟件相關的不完整刪除,我們相信該漏洞的獨特性足以指向NSO。”

  另一個明顯的跡象:ForcedEntry漏洞安裝的多個進程名稱,包括“setframed”。根據(jù)Citizen Lab的說法,該進程名稱在2020年7月用NSO集團的Pegasus間諜軟件攻擊半島電視臺記者時被使用:監(jiān)管機構沒有更多透露當時的細節(jié)。

  零點擊遠程漏洞利用,例如Pegasus間諜軟件在受害者不知情或根本不需要點擊任何東西的情況下隱形感染Apple設備的新穎方法,被用來感染一名受害者長達六個月之久。對于想要秘密監(jiān)視目標設備而不被發(fā)現(xiàn)的政府、雇傭軍和罪犯來說,這簡直太完美了。

  Pegasus是一個強大的間諜軟件:它可以打開目標的攝像頭和麥克風,以便記錄消息、文本、電子郵件和電話,即使它們是通過Signal等加密消息應用程序發(fā)送的。

  關于Pegasus的陳詞濫調

  NSO長期以來一直堅稱,它只將其間諜軟件出售給少數(shù)經過全面審查侵犯人權行為的國家內的情報機構。該公司試圖質疑Citizen Lab的方法和動機,一再保持這種說法。

  但是,正如端點到云安全公司Lookout的安全解決方案高級經理HankSchless所指出的那樣,這種說法現(xiàn)在已經相當老套了。“最近曝光的5萬個與NSO集團客戶目標相關的電話號碼,使得所有人都看透了實際的情況。”

  “自從Lookout和公民實驗室于2016年首次發(fā)現(xiàn)Pegasus以來,它一直在不斷發(fā)展,并具有了新的功能。”“它現(xiàn)在可以作為零點擊漏洞進行部署,這意味著目標用戶甚至不必點擊惡意鏈接即可安裝監(jiān)控軟件。”

  Schless繼續(xù)說,雖然惡意軟件已經調整了它的傳播方法,但基本的漏洞利用鏈保持不變。“Pegasus是通過針對目標進行社會工程的惡意鏈接傳播的,漏洞被利用,設備遭到破壞,然后惡意軟件會返回給命令和控制(C2)服務器,讓攻擊者可以自由控制設備。許多應用程序會自動創(chuàng)建鏈接預覽或緩存,以改善用戶體驗。Pegasus利用此功能以靜默感染設備。”

  Schless說,這是一個例子,說明個人和企業(yè)組織了解其移動設備存在的風險是多么重要,Pegasus只是一個“極端但易于理解的例子”。

  “有無數(shù)的惡意軟件可以輕松利用已知的設備和軟件漏洞來訪問您最敏感的數(shù)據(jù)。”“從企業(yè)的角度來看,將移動設備排除在更大的安全策略之外可能造成保護整個基礎設施免受惡意行為者攻擊的能力上的重大差距。一旦攻擊者控制了移動設備,甚至泄露了用戶的憑據(jù),他們就可以自由訪問您的整個基礎設施。一旦他們進入您的云或本地應用程序,他們就可以橫向移動并識別敏感資產從而進行加密以進行勒索軟件攻擊或是泄露給出高價的購買者。”

  統(tǒng)一訪問編排提供商Pathlock的總裁凱文·鄧恩(KevinDunne)指出,Pegasus感染表明企業(yè)需要超越將服務器和工作站作為網絡攻擊和間諜活動的主要目標的想法。“移動設備現(xiàn)在被廣泛使用,并且包含需要保護的敏感信息。”

  鄧恩說,為了保護自己免受間諜軟件的侵害,企業(yè)應該審視他們的移動設備安全策略,尤其是當威脅以遠比安全團隊培訓用戶所防御的可疑SMS消息或釣魚鏈接更陰險的形式出現(xiàn)時。

  “間諜軟件攻擊者現(xiàn)在設計了零點擊攻擊,能夠通過使用第三方應用程序甚至內置應用程序中的漏洞來完全訪問手機的數(shù)據(jù)和麥克風/攝像頭。”“組織需要確保他們能夠控制用戶下載到手機上的應用程序,并確保這些應用程序是最新的,以便修補任何漏洞。”




電子技術圖片.png

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲一区二区三区在线看 | 亚洲国产综合91精品麻豆| 一个色综合导航| 亚洲精品一区二区三区av| 一区二区亚洲精品国产| 国产欧美精品| 国产精品久久久久一区二区| 欧美体内谢she精2性欧美| 欧美日本不卡视频| 欧美激情一区二区三级高清视频 | 1024亚洲| 伊人春色精品| 樱桃成人精品视频在线播放| 精久久久久久久久久久| 国语精品中文字幕| 黑人一区二区| 在线观看国产精品网站| 在线观看日韩欧美| 亚洲国产裸拍裸体视频在线观看乱了中文 | 亚洲裸体视频| 日韩午夜激情电影| 妖精视频成人观看www| 99pao成人国产永久免费视频| 日韩午夜激情| 亚洲视频你懂的| 亚洲免费综合| 欧美在线视频播放| 亚洲国产小视频| 亚洲免费观看| 亚洲一区二区三区乱码aⅴ| 亚洲欧美国产一区二区三区| 欧美诱惑福利视频| 久久久在线视频| 欧美国产亚洲另类动漫| 欧美日本高清| 国产精品美女黄网| 国产一区二区三区在线免费观看| 激情小说另类小说亚洲欧美| 亚洲级视频在线观看免费1级| 99热这里只有成人精品国产| 亚洲女同在线| 亚洲国内欧美| 亚洲私人影吧| 久久丁香综合五月国产三级网站| 久久一二三区| 欧美日韩视频一区二区三区| 国产欧美亚洲一区| 亚洲丰满在线| 亚洲午夜影视影院在线观看| 欧美一区在线看| 日韩视频免费在线| 午夜视频一区| 欧美~级网站不卡| 国产精品国产一区二区| 国内精品模特av私拍在线观看| 亚洲人成免费| 午夜精品一区二区在线观看 | 亚洲全部视频| 亚洲性色视频| 久久亚裔精品欧美| 欧美日韩国产成人在线观看| 国产欧美一区二区白浆黑人| 亚洲激情午夜| 性刺激综合网| 一二三区精品| 久久伊人精品天天| 国产精品成人播放| 影音先锋中文字幕一区| 国产精品99久久久久久白浆小说| 久久精彩视频| 亚洲女优在线| 欧美成人一二三| 国产伦精品一区二区三区| 亚洲国产天堂网精品网站| 亚洲男女自偷自拍图片另类| 日韩午夜三级在线| 久久九九国产精品| 欧美日韩美女在线| 国产一区二区视频在线观看 | 你懂的视频一区二区| 国产精品三级视频| 亚洲精品久久久久久久久久久| 性亚洲最疯狂xxxx高清| 亚洲欧美日韩另类| 久久se精品一区二区| 毛片一区二区三区| 国产精品美女午夜av| 在线观看日韩一区| 午夜精品久久一牛影视| 一区二区三区高清在线观看| 麻豆免费精品视频| 国产欧美韩日| 国产精品99久久久久久人 | 先锋影院在线亚洲| 欧美日韩 国产精品| 激情综合视频| 欧美在线一区二区三区| 91久久久一线二线三线品牌| 午夜在线电影亚洲一区| 亚洲免费视频中文字幕| 欧美日本三级| 亚洲国内精品在线| 亚洲黄色片网站| 久久亚洲视频| 欧美视频一区二区在线观看 | 亚洲精品乱码久久久久久按摩观| 久久精品视频va| 久久精品成人| 国产欧美一区二区三区久久人妖| 中文在线资源观看视频网站免费不卡| 亚洲精品久久久久久一区二区| 久久青草久久| 国产亚洲午夜| 欧美亚洲在线| 久久国产精品一区二区三区| 99国产精品99久久久久久粉嫩| 亚洲欧美中文在线视频| 亚洲综合欧美| 欧美性片在线观看| 99国内精品久久| 一区二区欧美国产| 欧美日韩一区二区在线观看| 日韩视频中文字幕| 欧美一级二区| 久久精品99无色码中文字幕| 国产精品视频免费| 中文在线一区| 午夜久久影院| 国产精品专区第二| 日韩手机在线导航| 久久久久久久综合狠狠综合| 国产精品美女久久久久久免费 | 一本大道久久a久久综合婷婷| 欧美国产日韩在线观看| 亚洲国产专区| 亚洲视频欧美在线| 国产精品高潮呻吟视频| 亚洲一区二区三区四区中文 | 国产一区99| 欧美激情久久久久| 亚洲人www| 亚洲一区在线视频| 国产九区一区在线| 欧美中文字幕在线播放| 久久综合九色| 亚洲精品美女在线| 亚洲一区二区在线免费观看| 亚洲欧洲三级电影| 亚洲男人的天堂在线| 欧美午夜精品久久久久久久| 亚洲综合电影| 久久米奇亚洲| 亚洲欧洲另类| 午夜精品视频在线观看一区二区| 国产人成一区二区三区影院| 91久久精品国产| 欧美日韩综合在线免费观看| 亚洲欧美日韩中文在线制服| 久久亚洲视频| 亚洲乱码国产乱码精品精可以看| 亚洲伊人一本大道中文字幕| 国产亚洲成人一区| 亚洲精品一级| 国产精品九九久久久久久久| 欧美一区二区三区在线观看视频| 麻豆av福利av久久av| 99re8这里有精品热视频免费| 欧美一区成人| 亚洲级视频在线观看免费1级| 亚洲欧美日韩区| 在线国产亚洲欧美| 亚洲午夜日本在线观看| 国产自产2019最新不卡| 一区二区三区三区在线| 国产亚洲欧美一区二区| 99国内精品| 国产日韩欧美综合一区| 9l国产精品久久久久麻豆| 国产毛片精品国产一区二区三区| 亚洲国产三级网| 国产精品日韩欧美| 91久久精品一区| 国产欧美精品久久| 99亚洲精品| 狠狠狠色丁香婷婷综合久久五月| 亚洲一区二区三区777| 精品av久久久久电影| 亚洲中字黄色| 亚洲高清免费视频| 久久成人精品视频| 99精品国产99久久久久久福利| 久久一区激情| 亚洲在线视频| 欧美日韩国产成人在线| 久久精品视频免费| 国产精品亚洲一区| 9久re热视频在线精品| 激情综合色丁香一区二区| 欧美久色视频| 久久久久久久久久久久久久一区|