Google研究人員:Pegasus iPhone攻擊是有史以來最復(fù)雜的漏洞之一
現(xiàn)在已經(jīng)打了補(bǔ)丁的Pegasus iPhone攻擊是近年來看到的最復(fù)雜的攻擊之一。在研究了多次成為頭條新聞的iMessage安全漏洞后,來自Project Zero的Google研究人員將其描述為“技術(shù)上最復(fù)雜的漏洞之一”。
訪問:
阿里云“超品周”啟動(dòng) 熱銷云產(chǎn)品4折起 域名新注1元購
他們稱,NSO集團(tuán)的工具在復(fù)雜程度上跟民族國家間諜工具不相上下。而NSO的客戶--包括極權(quán)主義政權(quán)--已經(jīng)使用PegASUS來監(jiān)視毫無戒心的iPhone用戶。這種零日攻擊通過iMessage在iPhone上安裝惡意代碼,而用戶甚至沒有都沒有信息互動(dòng)--這就是它的可怕之處。
Pegasus iPhone攻擊已經(jīng)給公司帶來了相當(dāng)戲劇性的后果。美國政府在Pegasus事件被披露后將這家以色列安全軟件開發(fā)商列入禁止名單。此外,蘋果在修補(bǔ)安全漏洞后起訴了這家公司。另外,蘋果已經(jīng)開始通知過去可能成為Pegasus目標(biāo)的iPhone用戶。
Pegasus受害者名單通常包括持不同政見者、記者或政治家,而非普通的終端用戶。蘋果已經(jīng)發(fā)布了補(bǔ)丁以化解讓Pegasus悄悄入侵iPhone的安全漏洞的風(fēng)險(xiǎn)。來自Project Zero的Google安全研究人員則獲得了Pegasus的樣本并確定了這個(gè)先進(jìn)間諜工具在iPhone上的工作方式。
NSO集團(tuán)可怕的復(fù)雜iMessage攻擊
Project Zero的Google研究人員公布了Pegasus分析的第一部分。他們還跟The Wired分享了Pegasus如何在目標(biāo)不知情的情況下入侵iPhone的簡要說明。
Project Zero的Ian Beer和Samuel Gro?告訴The Wired:“我們還沒有見過這樣一個(gè)野蠻的漏洞從如此有限的起點(diǎn)建立起同等的能力,如不跟攻擊者的服務(wù)器互動(dòng)、無需加載JavaScript或類似的腳本引擎,等等。在安全界有許多人認(rèn)為這種類型的利用--單次遠(yuǎn)程代碼執(zhí)行--是一個(gè)已解決的問題。他們認(rèn)為,移動(dòng)設(shè)備所提供的緩解措施的分量太重?zé)o法建立一個(gè)可靠的單次攻擊的漏洞。這表明,它不僅是可能的,而且在野外被可靠地用來對付人。”
Pegasus如何攻擊iPhone
ForcedEntry是iOS漏洞的名稱,它讓Pegasus的iPhone黑客攻擊成為可能。NSO的黑客們想出了一個(gè)辦法,利用iMessage處理GIF文件的播放方式將一個(gè)偽裝成GIF的PDF文件偷偷帶入。然后他們利用了一個(gè)壓縮工具的漏洞,該工具處理來自物理掃描儀的圖像中的文本。這個(gè)可以追溯到20世紀(jì)90年代的工具仍在像iPhone這樣的現(xiàn)代計(jì)算機(jī)中找到它的方式。
如果這還不夠,F(xiàn)orcedEntry建立了一種虛擬計(jì)算機(jī),然后在iMessage中運(yùn)行。這是因?yàn)閻阂廛浖枰粋€(gè)指揮和控制中心進(jìn)行對話,而該中心會(huì)發(fā)出指令。這種行為使攻擊更難被發(fā)現(xiàn)。
另外,Pegasus還不需要用戶的任何輸入,攻擊者只需要一個(gè)電話號碼或蘋果ID就可以通過iMessage發(fā)送有效載荷。屏幕上不會(huì)顯示任何信息。一旦無形的信息進(jìn)入iPhone,iPhone攻擊就會(huì)成功。從那時(shí)起,目標(biāo)根本就不知道有人闖入他們的iPhone。
Project Zero研究人員在談到ForcedEntry時(shí)感嘆道:“這太不可思議了,同時(shí)也非常可怕。”
運(yùn)行最新iOS版本的iPhone用戶有反Pegasus的保護(hù)措施。這并不意味著類似的安全公司已經(jīng)停止為iPhone設(shè)計(jì)間諜工具,只是ForcedEntry攻擊將不再適用于運(yùn)行最新軟件的設(shè)備。
另外,Pegasus的目標(biāo)已經(jīng)開始收到蘋果關(guān)于黑客攻擊的通知。
標(biāo)簽: 安全
2022-01-12 16:50:28
2022-01-12 14:16:53
2022-01-12 09:59:21
2022-01-12 08:30:09
2022-01-12 08:28:09
2022-01-12 08:26:11
2022-01-12 08:24:25
2022-01-12 08:22:56
2022-01-12 08:21:28
2022-01-12 08:19:22
2022-01-12 08:15:03
2022-01-12 08:13:37
2022-01-12 08:12:23 熱門文章
- 1消息稱Win11調(diào)整硬件安裝需求之后可運(yùn)行5.25寸軟盤
- 2蘋果iPad mini 6屏幕刷新率只有60Hz屏幕或不能滿足游戲需求
- 3三星永久關(guān)閉Tizen應(yīng)用商店:目前相關(guān)手機(jī)用戶已經(jīng)無法訪問
- 4三星Galaxy S22 Ultra手寫筆延遲突破2.8毫秒!成品預(yù)計(jì)今年2月推出
- 5Win11照片應(yīng)用迎來更新:重新優(yōu)化調(diào)整圖片編輯功能
- 6Chrome 97正式版預(yù)計(jì)年內(nèi)2月1日轉(zhuǎn)正 修復(fù)數(shù)十個(gè)安全BUG
- 7消息稱iPhone 14 Pro前置攝像頭將采用藥丸屏設(shè)計(jì) FaceID轉(zhuǎn)移到顯示屏下
- 8對不起,我恐怕不能這么做?用戶發(fā)現(xiàn)蘋果Siri無法為Apple Music歌曲評分
- 9微信視頻號直播推出扶持不少于10萬個(gè)優(yōu)質(zhì)商家激勵(lì)計(jì)劃 引導(dǎo)私域用戶直播
- 10微信支持?jǐn)?shù)字人民幣支付:將新增“使用數(shù)字人民幣付款”選項(xiàng)
熱點(diǎn)專題
-
絕版旗艦堅(jiān)果R2獲更新:TNT連...1月7日消息,堅(jiān)果R2用戶在百度貼吧反映,堅(jiān)果R2手機(jī)獲得了SmartisanOS更新,版本號為8 5 1,新版系統(tǒng)... -
iPhone 13 Pro需求產(chǎn)能供不...富士康鄭州工廠又在招工了,iPhone的產(chǎn)能缺口看來很大。據(jù)悉,iPhone 13 Pro需求旺盛,最大組裝廠富士... -
百度投資生物醫(yī)藥公司瑞順生...企查查APP顯示,1月4日,廣東瑞順生物技術(shù)有限公司發(fā)生工商變更,新增百度關(guān)聯(lián)公司三亞百川致新私募股權(quán)... -
盜版軟件Popcorn Time宣布關(guān)...1月5日 消息:盜版軟件Popcorn Time宣布關(guān)閉了。這個(gè)通過盜版BitTorrent資源向用戶傳遞電影內(nèi)容,并承... -
快手12月份打擊私單交易等詐...1月5日消息,日前,快手發(fā)布了最新一期關(guān)于嚴(yán)厲打擊詐騙類帳號的公告,該平臺 12 月份共處罰詐騙類帳... -
再也不怕磁盤占用高了!微軟W...微軟的Office辦公軟件是每個(gè)打工人幾乎都離不開的,它實(shí)際上是包括Word、Excel、PPT等多種軟件在內(nèi)的全... -
黑莓BlackBerry OS停止運(yùn)行...1月4日,黑莓打造的BlackBerry OS停服。官方稱,黑莓不再提供適用于BlackBerry7 1OS及更早版本、Black... -
Intel預(yù)熱12代雞血版i9-12900...今天晚上,Intel將會(huì)發(fā)布12代酷睿桌面版非K系列、移動(dòng)版,應(yīng)該會(huì)有博銳商務(wù)版,以及一個(gè)特殊型號:i9-12... -
曝5G版iPhone SE將于上半年...除了挖孔屏iPhone 14、M2處理器MacBook Air、40核CPU+128核GPU的Mac Pro等產(chǎn)品,蘋果名記Mark Gurma... -
曝iPhone 14有望取消劉海設(shè)...對于iPhone 14來說,按照蘋果一貫的更新節(jié)奏看,這一代新機(jī)的外形要發(fā)生變化了,而去掉劉海,改用打孔...
Copy 2006-2020 財(cái)訊中國 版權(quán)所有<豫ICP備17019456號-9
聯(lián)系網(wǎng)站:52 78 229 @qq.com
營業(yè)執(zhí)照公示信息
聲明:本站所有文章、數(shù)據(jù)僅供參考,使用前務(wù)請仔細(xì)閱讀法律聲明,風(fēng)險(xiǎn)自負(fù)。

相關(guān)新聞