0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

苹果曝出安全漏洞:iOS 14 以上设备都可能中招被窃听所有信息

工程师邓生 来源:雷锋网 作者:刘琳 2020-12-22 09:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

黑客总是有办法黑进你的 iPhone

不信你看。

来自公民实验室 (Citizen Lab)的研究人员表示,他们发现,有证据表明数十名记者的 iPhone 秘密被间谍软件攻击,且这些软件都是被国家所使用。

而且该漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招 。..。..

更为可怕的是这种攻击方式没有任何痕迹,也不需要你打开任何恶意链接,黑客就能黑进你的 iPhone , 访问你的密码、麦克风音频,甚至抓拍照片。

也就是说,你的秘密都荡然无存了。

不过,根据公民实验室的研究报告,黑客的攻击目标似乎不是个人。这些手机的主人包括记者、制片人、主播和新闻采集机构的高管,主要目标则是半岛电视台。

漏洞是如何被发现的?

据报道,这些攻击使用的是 NSO Group 的 PegASUS 间谍软件,尤其是一个被叫做 Kismet 的漏洞。

根据百度百科介绍,NSO Group 是 以色列数十家数字间谍工具开发公司之一,它们的产品可追踪智能手机上的任何活动。他们主要为世界各国政府和执法机构提供服务。它最得意的网络武器 Pegasus,就是一款可以监控目标人物的手机间谍软件。

最大功能是从受害者的手机访问大量隐私数据,更直白地说,是专门窃取记者、外交官、人权活动家、政府高级官员等敏感人群的重要信息。

被各界称为 “杀人软件”,能实现无感知、难溯源、长期持续、精准定向的网络入侵、监听、攻击等活动。

而研究人员发现的漏洞攻击也是从记者身上开始的。

今年早些时候,半岛电视台调查记者 Tamer Almisshal 怀疑自己的电话可能被窃听,多伦多大学的互联网监管机构 Citizen Lab 被委任调查此事。

研究人员在一份技术报告中表示,他们认为这两名记者的 iPhone 感染了由以色列 NSO Group 开发的 PegASUS 间谍软件。

研究人员分析了 Almisshal 的 iPhone 并发现在 7 月至 8 月期间它曾跟 NSO 用来传送 Pegasus (飞马软件)间谍软件的服务器连接。该设备显示出一系列网络活动,这表明间谍软件可能是通过 iMessage(即时消息) 悄悄发送的。

而手机日志也显示,间谍软件可能会秘密记录麦克风和电话通话、使用手机摄像头拍照、访问受害者的密码并跟踪手机的位置。

根据调查,这些入侵活动可能从 2019 年 10 月就开始了。

更为可怕的是,你的 iPhone 被攻击后,你是完全无法感知的。

那么,你的哪些信息最危险呢?

据研究人员的介绍,一旦被攻击,目标用户的 iPhone 就会在用户不知情的情况下开始上传大量数据,有时总计达数百兆字节。比如正在传输的数据包括麦克风录制的环境音频、加密电话内容、摄像头拍摄的照片、设备的位置以及可能存储的任何密码或账户凭证。

你的隐私一览无余。

这也太可怕了。

随后,NSO 否认了这一猜测。

NSO 发言人表示:

这是我们第一次听到这些断言。正如我们一再声明的那样,我们无法获得任何与个人身份有关的信息,据称我们的系统被用来对这些个人进行监视。然而,当我们收到滥用的可信证据,以及被指控目标和时间框架的基本标识符时,我们会根据产品滥用调查程序采取一切必要措施来审查这些指控。

我们知道公民实验室定期发布基于不准确假设和不完全掌握事实的报告,该报告可能会遵循 NSO 提供的产品使政府执法机构能够仅应对严重的有组织犯罪和反恐的主题,但正如过去所述,我们不操作这些产品。然而,我们致力于确保我们的政策得到遵守,任何违规证据都将受到认真对待和调查。

但 Citizen Lab 却依旧坚持自己的主张。

NSO 为何被怀疑?

在安全圈,来自以色列的 NSO 集团,是世界上最秘密的监视技术制造商,也是令人闻风丧胆的 “网络军火商”。

而该公司最得意的产品之一就是 Pegasus。

据统计,Pegasus 被用在全球至少 45 个国家,至少 10 个攻击组织在进行着活跃的跨境入侵监控行为。

而如前文中所述,研究人员在被攻击的记者手机中也发现了 Pegasus 的踪迹,这是其一。

其二,从入侵手段来看,Pegasus 是有很多 “前科”的。

2016 年,阿联酋著名人权捍卫者艾哈迈德 · 曼索尔(Ahmed Mansoor)联系到 Citizen Lab 组织,分享了自己手机中包含 Pegasus 的消息,而经 Lookout 公司研究发现,最终以报告的形式,向世人揭露了 Pegasus 手机监测软件的丑陋面容。

2017 年,墨西哥调查记者 Javier Valdez 被人从车内拖出,连射 12 枪,倒在了自己一手创办的《Riodoc》周刊编辑部附近。

枪击案前,Javier Valdez 和同事们收到了精心设计的短信,手机在无感知的情况下被安装了 Pegasus 软件。从此,手机像打开了大闸,各种私人邮件、敏感信息、图片视频源源不断被送到犯罪分子手中,一场惨剧由此酿成。

2019 年,Facebook 与 NSO 集团展开了长达 210 天的诉讼案。

诉讼原因是 Facebook 发现 NSO 利用 WhatsApp 中的一个严重漏洞(CVE-2019-3568),可以在用户没有接听的情况下,非法入侵手机,并在 Android 和 IOS 上远程安装 Pegasus。

更让人感到害怕的是,以往指向 NSO Group 的 Pegasus 攻击活动,可能需要用户自己点击短信中的链接,手机就会被强行安装 Pegasus 。

而这一次的攻击不同,甚至无需用户点击任何链接,他们就能黑进你的 iPhone “作恶”了。

也就是说,为了避免成为被攻击的对象,现在唯一的办法就是换一个新手机了。

责任编辑:PSY

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 苹果
    +关注

    关注

    61

    文章

    24585

    浏览量

    207435
  • 安全系统
    +关注

    关注

    0

    文章

    419

    浏览量

    67720
  • iOS
    iOS
    +关注

    关注

    8

    文章

    3400

    浏览量

    155173
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15892
  • 窃听器
    +关注

    关注

    2

    文章

    12

    浏览量

    9002
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    利用MediaTek AI技术减少工业生产中的安全漏洞

    在实际作业中,工人必须在各类工序中正确佩戴个人防护设备。任何不规范的穿戴,都可能引发安全隐患,造成人员伤害。
    的头像 发表于 11-26 11:45 415次阅读

    芯源半导体安全芯片技术原理

    可能被窃取、篡改或监听。例如,智能家居中的摄像头视频流若在传输过程中被截获,会侵犯用户隐私;工业物联网中设备的控制指令被篡改,可能导致生产事故。​
    发表于 11-13 07:29

    10大终端防护实践,筑牢企业远程办公安全防线

    ?终端设备,特别是远程设备,正面临着日益复杂的安全威胁:✦通用漏洞披露:历史上已公开的安全漏洞可能
    的头像 发表于 10-30 17:01 852次阅读
    10大终端防护实践,筑牢企业远程办公<b class='flag-5'>安全</b>防线

    Docker生产环境安全配置指南

    据统计,超过60%的企业在Docker生产环境中存在严重安全漏洞。本文将揭示那些容易被忽视但致命的安全隐患,并提供完整的企业级解决方案。
    的头像 发表于 09-02 16:27 765次阅读

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

    成本报告》显示,当前 AI 应用的推进速度远快于其安全治理体系的建设。该报告首次针对 AI 系统的安全防护、治理机制及访问控制展开研究,尽管遭遇 AI 相关安全漏洞的机构在调研样本中占比不高,一个既定事实是: AI 已成为高价值
    的头像 发表于 08-04 19:25 7427次阅读
    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的<b class='flag-5'>安全漏洞</b> 绝大多数缺乏完善的访问控制管理

    华邦电子安全闪存产品守护物联网安全

    在 “0” 与 “1” 构建的代码世界里,「安全」始终是无法绕开的核心议题。从智能网联汽车遭遇远程劫持导致车门异常锁止,到关键基础设施因隐私数据泄露而宕机,每一个安全漏洞都可能引发蝴蝶效应。
    的头像 发表于 06-12 09:33 951次阅读

    如何维护i.MX6ULL的安全内核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,内核 5.15.71 存在许多安全漏洞:根据 cvedetails.com 为 2077。修补所有这些几乎是不可行的,即使使用了
    发表于 04-01 08:28

    如何利用iptables修复安全漏洞

    随着网络安全威胁的不断增加,安全中心扫描越来越频繁。尤其是在大数据安全中心的漏洞报告中,许多漏洞在生产环境中无法通过服务升级来修复。
    的头像 发表于 03-18 18:02 874次阅读

    超百万安卓流媒体安全漏洞,被暗中从事电诈活动

    有研究人员发现,一些价格便宜,被植入中国生态系统Badbox 2.0的产品,被广泛投入到市场中,通过这些设备正在推动一场规模更大、更加隐蔽的新一代非法活动。 据网络安全公司Human Security分享的最新研究显示,至少已经有100万台基于安卓系统的
    发表于 03-12 09:06 539次阅读

    如何保障云服务器数据库的安全与稳定

    在数字化时代,云服务器数据库承载着企业和个人的海量关键数据,其安全与稳定至关重要。一旦出现安全漏洞或稳定性问题,可能导致数据丢失、业务中断等严重后果。以下是一些保障云服务器数据库安全
    的头像 发表于 02-12 10:37 598次阅读

    微软Outlook高危安全漏洞

    行为者瞄准的目标。 CISA在公告中明确要求,所有美国联邦机构必须在2月27日之前为其系统部署相应的补丁措施,以防范该漏洞带来的潜在风险。这一紧迫性凸显了漏洞的严重性及其对国家安全构成
    的头像 发表于 02-10 09:17 822次阅读

    苹果停止签署iOS18.2.1 升级用户无法再降级

    是为了鼓励用户使用最新系统。iOS 18.3 版本带来了诸多改进,包括对苹果智能功能的优化以及 20 多个安全补丁。
    的头像 发表于 02-05 16:26 1117次阅读

    嵌入式系统信息安全概述

      在受控环境中,防止意外错误和硬件故障足以实现安全行为。如果检测到不可恢复的情况,系统可以切换到功能有限或没有功能的状态,但仍然是安全的。 在不受控制的环境中,各种形式的破坏都可能危及系统的
    的头像 发表于 01-24 11:36 922次阅读

    重磅发布 | 信息发布系统iOS版本正式上线!

    正式上线信息发布系统的iOS版本现已正式上线!继安卓版本成功发布并广受好评后,我们的开发团队夜以继日地努力,终于为广大苹果用户带来了这一全新体验。2ios版本亮点1:局
    的头像 发表于 01-14 18:19 1127次阅读
    重磅发布 | <b class='flag-5'>信息</b>发布系统<b class='flag-5'>iOS</b>版本正式上线!

    对称加密技术有哪些常见的安全漏洞

    对称加密技术在实际应用中可能面临的安全漏洞主要包括: 实现不当: 错误的加解密实现、弱随机数生成器或其他逻辑错误都可能导致安全漏洞漏洞
    的头像 发表于 12-16 13:59 1105次阅读