《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > Apple發(fā)布緊急更新,修復(fù)“零點(diǎn)擊”高危漏洞

Apple發(fā)布緊急更新,修復(fù)“零點(diǎn)擊”高危漏洞

2021-09-23
來源:嘶吼專業(yè)版
關(guān)鍵詞: Apple 零點(diǎn)擊 漏洞

  蘋果用戶應(yīng)該立即更新他們的所有設(shè)備——iPhone、iPad、Mac和AppleWatch——以安裝一個緊急補(bǔ)丁,防止以色列公司NSO利用iMessage中的漏洞感染設(shè)備。

  蘋果公司周一推出的安全更新包括適用于iPhone和iPad的iOS14.8,以及適用于Apple Watch和macOS的緊急更新。這些補(bǔ)丁將將修復(fù)至少一個它所說的“可能已被積極利用”的漏洞。

  Citizen Lab上個月首次發(fā)現(xiàn)了前所未見的零點(diǎn)擊漏洞,并檢測到該漏洞的目標(biāo)是iMessage。據(jù)網(wǎng)絡(luò)安全監(jiān)管機(jī)構(gòu)稱,該漏洞被用于利用通過NSO公司開發(fā)的Pegasus間諜軟件非法監(jiān)視巴林活動家。

  Citizen Lab將這種特殊的漏洞稱為ForcedEntry,因?yàn)樗軌蚶@過Apple的BlastDoor保護(hù)。

  Citizen Lab在8月表示,他們已經(jīng)確定了9名巴林活動家,他們的iPhone在2020年6月至2021年2月期間受到了Pegasus間諜軟件的影響。一些活動家的手機(jī)遭受了零點(diǎn)擊iMessage攻擊,除了ForcedEntry之外,還包括2020KISMET漏洞利用。

  這些活動家包括Waad的三名成員、巴林人權(quán)中心的三名成員、兩名流亡的巴林持不同政見者和AlWefaq(巴林什葉派政治社團(tuán))的一名成員。

  ForcedEntry漏洞特別引人注目,因?yàn)樗晒Σ渴鸬阶钚碌膇OS版本14.4和14.6,繞過Apple的BlastDoor保護(hù),在巴林激進(jìn)分子的iPhone上安裝了間諜軟件。

  Citizen Lab于2021年2月首次觀察到NSO Group部署了ForcedEntry。Apple剛剛推出了BlastDoor,這是iOS14中的一項(xiàng)結(jié)構(gòu)改進(jìn),旨在阻止基于消息的零點(diǎn)擊漏洞利用,例如前一個月的NSO Group相關(guān)攻擊。

  BlastDoor應(yīng)該通過充當(dāng)Google Project Zero的Samuel Gro?所說的“嚴(yán)密沙盒”服務(wù)來防止這種類型的Pegasus攻擊,該服務(wù)負(fù)責(zé)幾乎所有iMessages中不受信任數(shù)據(jù)的解析。

  在周一的一篇帖子中,Citizen Lab的研究人員表示,2021年3月,他們檢查了一位要求匿名的沙特活動家的電話,并確定該電話已感染了NSO集團(tuán)的Pegasus間諜軟件。上周二,也就是9月7日,Citizen Lab轉(zhuǎn)發(fā)了另一部感染Pegasus的手機(jī)上發(fā)生的兩種類型崩潰的artifact,懷疑這兩種感染都顯示了ForcedEntry漏洞利用鏈的一部分。

  Citizen Lab于9月7日星期二將這些artifact轉(zhuǎn)發(fā)給蘋果公司。9月13日,星期一,蘋果公司確認(rèn)這些文件包含針對iOS和MacOS的0day漏洞利用。Apple已指定ForcedEntry漏洞正式名稱為CVE-2021-30860:一個尚未評級的漏洞,Apple將該漏洞描述為“處理惡意制作的PDF可能導(dǎo)致任意代碼執(zhí)行”。

  嗅探NSO公司的蹤跡

  Citizen Lab列出了幾個不同的因素,這些因素使研究人員高度相信,該漏洞可以與以色列秘密間諜軟件制造商N(yùn)SO Group相關(guān)聯(lián),其中包括一個名為CascadeFail的forensic artifact。

  根據(jù)Citizen Lab的說法,CascadeFail是一個bug,“證據(jù)未完全從手機(jī)的DataUsage.sqlite文件中刪除”。在CascadeFail中,“文件的ZPROCESS表中的條目被刪除,但ZLIVEUSAGE表中引用已刪除ZPROCESS條目的條目不會被刪除。”

  他們說,這有NSO Group特有的標(biāo)志:“我們只見過這種與NSO Group的Pegasus間諜軟件相關(guān)的不完整刪除,我們相信該漏洞的獨(dú)特性足以指向NSO。”

  另一個明顯的跡象:ForcedEntry漏洞安裝的多個進(jìn)程名稱,包括“setframed”。根據(jù)Citizen Lab的說法,該進(jìn)程名稱在2020年7月用NSO集團(tuán)的Pegasus間諜軟件攻擊半島電視臺記者時被使用:監(jiān)管機(jī)構(gòu)沒有更多透露當(dāng)時的細(xì)節(jié)。

  零點(diǎn)擊遠(yuǎn)程漏洞利用,例如Pegasus間諜軟件在受害者不知情或根本不需要點(diǎn)擊任何東西的情況下隱形感染Apple設(shè)備的新穎方法,被用來感染一名受害者長達(dá)六個月之久。對于想要秘密監(jiān)視目標(biāo)設(shè)備而不被發(fā)現(xiàn)的政府、雇傭軍和罪犯來說,這簡直太完美了。

  Pegasus是一個強(qiáng)大的間諜軟件:它可以打開目標(biāo)的攝像頭和麥克風(fēng),以便記錄消息、文本、電子郵件和電話,即使它們是通過Signal等加密消息應(yīng)用程序發(fā)送的。

  關(guān)于Pegasus的陳詞濫調(diào)

  NSO長期以來一直堅稱,它只將其間諜軟件出售給少數(shù)經(jīng)過全面審查侵犯人權(quán)行為的國家內(nèi)的情報機(jī)構(gòu)。該公司試圖質(zhì)疑Citizen Lab的方法和動機(jī),一再保持這種說法。

  但是,正如端點(diǎn)到云安全公司Lookout的安全解決方案高級經(jīng)理HankSchless所指出的那樣,這種說法現(xiàn)在已經(jīng)相當(dāng)老套了。“最近曝光的5萬個與NSO集團(tuán)客戶目標(biāo)相關(guān)的電話號碼,使得所有人都看透了實(shí)際的情況。”

  “自從Lookout和公民實(shí)驗(yàn)室于2016年首次發(fā)現(xiàn)Pegasus以來,它一直在不斷發(fā)展,并具有了新的功能。”“它現(xiàn)在可以作為零點(diǎn)擊漏洞進(jìn)行部署,這意味著目標(biāo)用戶甚至不必點(diǎn)擊惡意鏈接即可安裝監(jiān)控軟件。”

  Schless繼續(xù)說,雖然惡意軟件已經(jīng)調(diào)整了它的傳播方法,但基本的漏洞利用鏈保持不變。“Pegasus是通過針對目標(biāo)進(jìn)行社會工程的惡意鏈接傳播的,漏洞被利用,設(shè)備遭到破壞,然后惡意軟件會返回給命令和控制(C2)服務(wù)器,讓攻擊者可以自由控制設(shè)備。許多應(yīng)用程序會自動創(chuàng)建鏈接預(yù)覽或緩存,以改善用戶體驗(yàn)。Pegasus利用此功能以靜默感染設(shè)備。”

  Schless說,這是一個例子,說明個人和企業(yè)組織了解其移動設(shè)備存在的風(fēng)險是多么重要,Pegasus只是一個“極端但易于理解的例子”。

  “有無數(shù)的惡意軟件可以輕松利用已知的設(shè)備和軟件漏洞來訪問您最敏感的數(shù)據(jù)。”“從企業(yè)的角度來看,將移動設(shè)備排除在更大的安全策略之外可能造成保護(hù)整個基礎(chǔ)設(shè)施免受惡意行為者攻擊的能力上的重大差距。一旦攻擊者控制了移動設(shè)備,甚至泄露了用戶的憑據(jù),他們就可以自由訪問您的整個基礎(chǔ)設(shè)施。一旦他們進(jìn)入您的云或本地應(yīng)用程序,他們就可以橫向移動并識別敏感資產(chǎn)從而進(jìn)行加密以進(jìn)行勒索軟件攻擊或是泄露給出高價的購買者。”

  統(tǒng)一訪問編排提供商Pathlock的總裁凱文·鄧恩(KevinDunne)指出,Pegasus感染表明企業(yè)需要超越將服務(wù)器和工作站作為網(wǎng)絡(luò)攻擊和間諜活動的主要目標(biāo)的想法。“移動設(shè)備現(xiàn)在被廣泛使用,并且包含需要保護(hù)的敏感信息。”

  鄧恩說,為了保護(hù)自己免受間諜軟件的侵害,企業(yè)應(yīng)該審視他們的移動設(shè)備安全策略,尤其是當(dāng)威脅以遠(yuǎn)比安全團(tuán)隊(duì)培訓(xùn)用戶所防御的可疑SMS消息或釣魚鏈接更陰險的形式出現(xiàn)時。

  “間諜軟件攻擊者現(xiàn)在設(shè)計了零點(diǎn)擊攻擊,能夠通過使用第三方應(yīng)用程序甚至內(nèi)置應(yīng)用程序中的漏洞來完全訪問手機(jī)的數(shù)據(jù)和麥克風(fēng)/攝像頭。”“組織需要確保他們能夠控制用戶下載到手機(jī)上的應(yīng)用程序,并確保這些應(yīng)用程序是最新的,以便修補(bǔ)任何漏洞。”




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲麻豆av| 亚洲国产日韩欧美综合久久 | 中文在线不卡| 一本色道久久加勒比精品| 日韩天堂av| 99在线热播精品免费| 日韩视频免费观看高清在线视频| 91久久国产综合久久蜜月精品| 亚洲电影在线观看| 亚洲激情婷婷| 亚洲免费av片| 在线亚洲成人| 亚洲欧美日韩精品久久亚洲区 | 亚洲第一免费播放区| 久久99伊人| 最新国产拍偷乱拍精品| 亚洲精品日韩欧美| 日韩网站在线看片你懂的| 一本一本大道香蕉久在线精品| 一区二区三区 在线观看视频| 亚洲视频免费| 性欧美精品高清| 久久精品123| 久久精品视频播放| 免播放器亚洲一区| 欧美日本在线播放| 国产精品日韩久久久| 国产日韩欧美亚洲一区| 伊人久久婷婷| 亚洲免费精品| 欧美亚洲视频在线观看| 亚洲人体一区| 亚洲一区二区在线视频| 久久av二区| 欧美成人午夜剧场免费观看| 欧美日韩一区二区三区视频| 国产欧美va欧美不卡在线| 在线看片第一页欧美| 99精品视频免费全部在线| 亚洲综合三区| 91久久亚洲| 亚洲一区二区三区免费视频| 久久久999国产| 欧美激情亚洲视频| 国产麻豆日韩欧美久久| 在线播放日韩| 亚洲一区二区精品在线| 亚洲韩日在线| 亚洲欧美日韩天堂| 久久久噜噜噜久久| 欧美日韩亚洲一区三区| 国产一区亚洲| 一本到12不卡视频在线dvd| 新狼窝色av性久久久久久| 亚洲精品国产精品乱码不99按摩 | 亚洲欧美一区二区三区久久| 亚洲第一在线| 亚洲欧美一区二区三区极速播放| 久久人91精品久久久久久不卡| 欧美日韩成人一区| 国内成+人亚洲| 亚洲一二三区在线观看| 亚洲人成网站影音先锋播放| 亚洲欧美日韩专区| 欧美精品少妇一区二区三区| 国产日产欧美a一级在线| 亚洲人成77777在线观看网| 亚洲在线中文字幕| 一本高清dvd不卡在线观看| 久久久无码精品亚洲日韩按摩| 欧美日韩久久不卡| 在线欧美一区| 欧美一区二区日韩| 亚洲一区二区三区在线| 久久婷婷人人澡人人喊人人爽| 国产精品va在线播放我和闺蜜| 在线成人激情黄色| 亚欧成人精品| 午夜国产一区| 欧美日本在线播放| 在线视频国产日韩| 欧美在线1区| 午夜一级久久| 欧美色欧美亚洲高清在线视频| 亚洲第一区在线观看| 欧美一区二区网站| 午夜亚洲福利在线老司机| 欧美日韩亚洲国产精品| 亚洲国产精品ⅴa在线观看| 久久激五月天综合精品| 欧美一区二区三区播放老司机| 欧美日韩四区| 亚洲人成网站影音先锋播放| 亚洲国产乱码最新视频 | 美女福利精品视频| 国产一区二区三区久久悠悠色av | 亚洲人线精品午夜| 亚洲精品国产品国语在线app| 久久另类ts人妖一区二区| 国产女人精品视频| 亚洲欧美日韩国产一区二区| 亚洲男人的天堂在线aⅴ视频| 欧美日韩国产首页在线观看| 亚洲国产你懂的| 亚洲国产精选| 欧美成人日韩| 亚洲韩国日本中文字幕| 亚洲日本久久| 欧美www视频在线观看| 亚洲国产mv| 亚洲人久久久| 欧美高清视频在线播放| 亚洲国产精品精华液网站| 91久久在线| 欧美成年人视频网站| 亚洲第一在线视频| 亚洲精品乱码久久久久久蜜桃麻豆 | 女女同性女同一区二区三区91| 一色屋精品亚洲香蕉网站| 久久精品一二三区| 老色鬼久久亚洲一区二区| 国内成+人亚洲| 亚洲国产专区校园欧美| 农夫在线精品视频免费观看| 亚洲电影免费观看高清完整版在线 | 欧美日韩一区二区三区免费| 一本色道久久综合亚洲91| 亚洲免费视频网站| 国产精品一区二区久久国产| 亚洲男人的天堂在线观看| 久久精品亚洲精品国产欧美kt∨| 国产一区二区三区四区老人| 久久国产精品99精品国产| 美国成人毛片| 亚洲精品一区二区三区婷婷月 | 亚洲欧美国内爽妇网| 久久久久久国产精品mv| 在线观看日韩精品| 亚洲免费黄色| 国产精品捆绑调教| 欧美一级欧美一级在线播放| 久久综合五月| 日韩视频国产视频| 先锋资源久久| 黄色成人免费观看| 9国产精品视频| 国产精品日韩欧美一区二区| 午夜日本精品| 欧美国产一区二区| 一区二区三区精品国产| 欧美一级日韩一级| 精品动漫一区二区| 中日韩午夜理伦电影免费| 国产精品影片在线观看| 久久精品日韩| 欧美日韩中文字幕在线| 午夜精品久久久久久99热| 欧美成人午夜激情在线| 一区二区三区国产盗摄| 久久久久久久999| 日韩视频在线免费观看| 久久国产精品99久久久久久老狼 | 在线视频亚洲一区| 国产一区二区三区在线免费观看 | 国产亚洲综合在线| 亚洲美女免费视频| 国产精品手机视频| 亚洲人午夜精品| 国产精品自在在线| 日韩亚洲欧美一区二区三区| 国产区日韩欧美| 日韩一级精品视频在线观看| 国产欧美一区二区三区久久人妖| 亚洲欧洲日夜超级视频| 国产精品日韩欧美一区| 亚洲精品在线免费| 国产午夜精品视频| 亚洲图片在线| 亚洲国产导航| 久久国产精品久久久| 最新国产の精品合集bt伙计| 久久国产福利| 中文国产成人精品久久一| 欧美~级网站不卡| 性伦欧美刺激片在线观看| 欧美破处大片在线视频| 久久黄金**| 国产精品亚洲网站| 一区二区三区蜜桃网| 韩日欧美一区| 新狼窝色av性久久久久久| 亚洲电影专区| 久久野战av| 午夜一区二区三区在线观看| 欧美日韩在线视频一区二区| 亚洲欧洲日本mm| 激情成人在线视频| 久久成人18免费网站| 在线视频精品一区| 欧美另类视频|