《在iPhone的邮件应用程序中发现零日漏洞》

  • 来源专题:宽带移动通信
  • 编译者: 张卓然
  • 发布时间:2020-05-28
  • 苹果喜欢标榜其iOS平台的安全性,但没有一个操作系统是完美无瑕的。我们见过针对iPhone的黑客攻击,但它们很少是让苹果措手不及的所谓“零日”黑客攻击。来自网络安全公司ZecOps的研究人员表示,他们已经在自然环境中发现了这种攻击。据ZecOps创始人Zuk Avraham表示,苹果邮件应用程序中的一个漏洞允许攻击者在不与用户进行任何交互操作的情况下用恶意软件感染设备,目前该漏洞正被用于攻击一些知名目标。

    前以色列国防军安全研究员Avraham表示,在此前一些客户报告了邮件应用程序中的异常崩溃后,该公司去年开始调查这一漏洞。该公司将这些错误归咎于iOS最新版本中两个此前未知的漏洞。其中一个是“零点击”漏洞,这意味着用户根本无需与恶意信息进行交互操作。简单地在邮件应用程序中接收它就足以触发有效负载。

    据报道,这个邮件漏洞与其他一些攻击相比显得很笨拙。它依赖于发送超大容量的电子邮件,而这类电子邮件可能会被一些电子邮件提供商屏蔽。它还仅限于iOS的邮件客户端。如果有人选择使用Gmail或其他应用程序,攻击将不起作用。虽然它不是最复杂的方式,但它仍然是零日漏洞,这意味着苹果没有恰当的防御措施。单凭这一点就能让黑客攻击变得非常有价值。任何类型的零日攻击都是有价值的,但iOS的漏洞尤其受到关注。安卓系统是开放源代码的,因此其他人很有可能会发现漏洞。而iOS系统是封闭源代码的,技术较高的黑客用更长的时间就能攻破,直到有更多顾虑的人偶然间发现它。

    Avraham认为,攻击来自于一个未知的第三方,但已经被卖给至少一个由政府支持的黑客组织。目前他们的目标包括大中型企业的高层管理人员,所以你现在不必太担心。按最坏的情况考虑,你可以停止使用iOS的邮件应用程序,直到苹果推出更新补丁。你也不用等太久。苹果确认ZecOps发现的漏洞已经在最新的iOS测试版中得到了修补。该版本将在未来几周内向大众发布。

相关报告
  • 《研究人员发现了在汽车连接智能手机之间的漏洞》

    • 来源专题:集成电路
    • 编译者:Lightfeng
    • 发布时间:2016-09-11
    • 今天许多的汽车带着秘密乘客离开工厂:原型软件功能,虽然是禁用的,但可以被聪明的司机驱动解锁。 这被认为是第一次全面的安全性分析的一类,纽约Tandon计算机科学和工程学院的助理教授Damon McCoy和一组来乔治梅森大学的学生发现了在MirrorLink上的漏洞,一个允许车辆与智能手机系统连接的规则体系。 MirrorLink是由汽车连接联盟创建的,它占连接智能手机、车载信息娱乐的行业第一和领先的标准(IVI)系统世界汽车制造商的80%。然而,一些汽车制造商关闭它,因为他们选择了不同的智能IVI标准,或因为MirrorLink在他们的车辆版本是一个可以激活的原型。 McCoy和他的同事们发现,MirrorLink是比较容易解锁,让黑客可以使用连接的智能手机作为控制安全关键部件如汽车防抱死制动系统的垫脚石。McCoy解释说,“调谐器”公司定制的汽车会使黑客通过其解锁不安全功能。
  • 《iPhone诈骗应用程序盗取100万美元比特币后,男子指责苹果公司》

    • 来源专题:宽带移动通信
    • 编译者:张卓然
    • 发布时间:2021-05-21
    • 比特币的价值再次飙涨,这让一些中等富裕的加密货币爱好者变成了百万富翁。菲利普·克里斯托杜卢就是其中之一,他拥有17.1枚比特币,按今天的汇率,价值超过100万美元。然而,他最近犯了一个错误,从iOS应用程序商店下载了一款应用程序。转眼之间他的财富消失了,他将此归咎于苹果。 与传统的银行业和法定货币不同,没有备份,也没有法律框架,无法找回被盗的加密货币。如果你无法访问代表你的数字货币的数据位,那么你的数字货币就永远消失了。人们经常用垃圾扔掉大笔财富,或者一不小心就将数百万美元放到了错误的匿名数字钱包上。克里斯托杜卢认为当时他把其比特币存放到一个名叫Trezor的安全硬件钱包所做的一切事情都是正确的,但是接着他在应用程序商店寻找Trezor应用程序。 苹果公司长期以来一直声称苹果公司的应用程序存储库优于谷歌的应用程序存储库,因为苹果公司的应用程序存储库非常有组织、更安全。应用程序商店的每款应用程序都要经历一个审查过程,这导致发生了数不清的关于开发人的恐怖故事,开发人由于一些秘传规则或内容违规而不能发布或更新应用程序。不过,这款假的Trezor应用程序渡过了这些难关。 Trezor先要使用一个网站进行PIN认证,然后才能解锁硬件钱包,而克里斯托杜卢似乎认为会有一款应用程序。不过该公司并没有这款应用程序。这款诈骗应用程序有五颗星,看起来很守规矩,但是在克里斯托杜卢用这个应用程序解锁他的钱包后,那17.1个比特币就永远消失了。克里斯托杜卢当然对这些盗贼感到不满,但是他把大部分的怨恨都留给了苹果公司。“他们出卖了我对他们的信任,”克里斯托杜卢对《华盛顿邮报》说道。 我们很容易与克里斯托杜卢有同感。多年来,苹果公司一直以其对“围墙花园”的精心管理为理由,告诉人们要充满信心地下载。苹果公司已经证实,在应用程序商店多达近200万的目录中还隐藏着更多的比特币骗局。但是,苹果公司不会谈论这个问题的严重性。谷歌公司也没有幸免。那里也出现了假冒的Trezor应用程序,但是安卓系统的骗子还没有像他们对克里斯托杜卢那样中头彩。 苹果公司拒绝确认这个诈骗账户的身份,还拒绝说明苹果公司是否向执法部门提供了信息。任何事情都不大可能使克里斯托杜卢找回它的比特币。建议任何拥有大型加密缓存的人都对于用哪款应用程序访问加密缓存要非常谨慎。