GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>手机教程 > iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6 以上所有版本都有危险

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6 以上所有版本都有危险

来源:Ghost系统之家浏览:时间:2023-04-13 14:10:38

一直以来,苹果的安全性都是被用户推崇的,但最近,苹果却被接连曝出重大安全漏洞。

4 月 23 日消息,据外媒报道,旧金山的网络安全公司 ZecOps 发现了一个存在于 iOS 设备上的漏洞,而且有证据表明,至少有 6次网络安全入侵活动利用了这个漏洞。

可怕的是,该漏洞或影响 iOS6 以上所有版本,超过 5 亿的用户面临被攻击的风险,而这一漏洞可能被黑客利用了八年。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

并且这个漏洞不需要用户任何点击,只要给用户发送一封电子邮件,甚至邮件还在下载过程中,就能触发漏洞攻击。

目前苹果已经承认了这一漏洞的存在,并表示正在努力修复相关的漏洞。苹果已经在最新的 iOS 13.4.5 测试版中修复了安全漏洞。iOS 13.4.5正式版应该会在未来几周内公开发布。

漏洞已潜伏八年,5 亿用户可能被攻击

那么,这个漏洞会如何发起攻击呢?

据外媒,这项研究表明该漏洞可被远程触发,而且已被黑客用来攻击一些知名用户。

这一漏洞允许攻击者通过访问 iOS 12 和 iOS 13 中的 MobileMail 和 Mailid进程开使用特殊的邮件来运行远程代码。而一个漏洞可以让攻击者通过发送消耗大量内存的邮件来远程感染 iOS 设备。

也就是说,利用这些漏洞,攻击者可以泄露、修改和删除用户的电子邮件。

ZecOps 在周三的报告中表示,他们"高度相信"这些漏洞已经被高水平黑客利用。而这两个漏洞的变体甚至可以追溯到 2012 年发布的 iOS 6身上,这意味着黑客已经利用它们对 iPhone 和 iPad 用户进行了长达八年的攻击。如果设备被感染,用户甚至不知道他们正在被黑客攻击。

具体攻击途径是:黑客通过 Mail 应用向受害者发出一份空白电邮,导致后者的系统崩溃并重置,而系统崩溃令黑客得以窃取照片和联系人信息等其他数据。

ZecOps 声称,即使是基于最新版本 iOS 系统运行的 iPhone,黑客也能利用这个漏洞远程窃取其数据。该漏洞可令黑客获取 Mail应用有权访问的任何信息,包括私密消息。

ZecOps 发现导致这一攻击的原因是:MFMutableData在 MIME 库中,缺少系统调用的错误检查。ftruncate()会导致越界写作。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

除此之外,他们还发现了一种在不等待系统调用失败的情况下触发OOB-写的方法以及一个可以远程触发的堆溢出。

而 OOB-写错误和堆溢出错误都是由于相同的问题而发生的:没有正确处理系统调用的返回值。

也就是说,该漏洞可以在下载整封电子邮件之前就触发,即使你没有将邮件内容下载到本地。

漏洞被利用了之后会出现哪些异常?

看到这里,有网友说,我都不用邮件,雨我无瓜啊。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

可是,这个漏洞的可怕之处或许不在于用户是否使用,只要它在你的应用列表里,那么你有可能就是被攻击的对象。

根据 ZecOps 的研究,他们发现当你的 iPhone 和 iPad 被攻击后会,除了移动邮件应用程序暂时放缓之外,用户不应观察到任何其他异常行为。

在 IOS 12中,更容易触发该漏洞,因为数据流是在同一进程内完成的,作为默认邮件应用程序(MobileMail),它处理的资源要多得多,这会占用虚拟内存空间的分配,特别是UI 呈现,而在 IOS 13 中,MobileMail 将数据流传递到后台进程,即maild。它将其资源集中在分析电子邮件上,从而降低了虚拟内存空间意外耗尽的风险。

具体反应如下:

黑客在 iOS 12上的攻击尝试(成功或失败)之后,用户可能会注意到 Mail 应用程序突然崩溃。

在 iOS 13 上,这一攻击则表现的不那么明显。除了暂时的放缓,其他异常都不会被注意到。

在失败的攻击中,攻击者发送的电子邮件将显示消息:“此消息没有内容”。如下图所示:

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

在 iOS 13上,攻击者可能会多次尝试在没有用户交互的情况下悄悄地感染设备。在 iOS12上,则要求用户点击攻击者新收到的电子邮件触发攻击。不过,ZecOps 也表示,现在可以确定的是 MacOS 不容易受到这两种漏洞的攻击。

就其本身而言,这些漏洞并不会对用户造成太大的风险--它们只允许攻击者阅读、修改或删除电子邮件。但如果与另一种内核攻击相结合,例如无法修补的 Checkm8漏洞,这些漏洞可能会让不良行为者对特定目标设备进行 root 访问。

ZecOps 在其报告中发现,黑客攻击的目标主要集中在企业高管和国外记者的设备上。所以,大家暂时不必过于担心。

如何自救?

事实上,今年2月,ZecOps 就向苹果公司报告可疑漏洞。

3月31日,ZecOps 确认了第二个漏洞存在于同一区域,并且有远程触发的能力。

4 月 15 日,苹果公司发布了 iOS13.4.5 beta 2 版,其中包含了针对这些漏洞的补丁程序,修复了这两个漏洞。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

4月 20 日,ZecOps重新分析了历史数据,并发现了额外的证据,并及时通知了苹果必须立即发布此威胁警告,以使组织能够保护自己,因为攻击者可能会大大增加他们的活动,因为它已经在beta 版中得到了修补。

而苹果也大方承认了这一漏洞,所以在苹果最新的修复版本出现之前,我们应该如何阻止这种攻击呢?

ZecOps 建议用户使用 Gmail 或 Outlook 等第三方电子邮件App,并且在后台禁用这款原装软件。

苹果的安全性受质疑?

苹果官方数据显示,2019 年约有 9 亿部 iPhone处于活跃使用状态。网络安全专家认为,其广泛普及程度意味着,严重安全漏洞一旦遭到滥用,就可能造成超过数百万美元的损失。

前有 siri 窃听,后有 iPhone 越狱事件以及现在被爆的安全漏洞问题,苹果的安全性也遭到了用户们的质疑。

一方认为,用户认为任何系统都无法避免漏洞,苹果在过去表现出的成绩足以证明它的安全性,对苹果依然有期待。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

另一方则认为,连苹果都被曝出安全问题,手机厂商们是时候考虑反击了。

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

iPhone 用户看过来!苹果再现安全漏洞:超 5 亿用户或被黑客利用八年,iOS 6以上所有版本都有危险

对此,你怎么看呢?你还会信任苹果的产品吗?

参考来源:

【1】https://www.vice.com/en_us/article/pken5n/iphone-email-zero-day-hack-in-the-wild

【2】https://www.vice.com/en_us/article/3da5qj/government-hackers-iphone-hacking-jailbreak-nso-group

【3】https://www.volexity.com/blog/2020/04/21/evil-eye-threat-actor-resurfaces-with-ios-exploit-and-updated-implant/

【4】https://blog.zecops.com/vulnerabilities/unassisted-ios-attacks-via-mobilemail-maild-in-the-wild/

推荐系统

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户

  • 番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    语言:中文版系统大小:3.91GB系统类型:Win7

    欢迎使用 番茄花园 Ghost Win7 x64 SP1 2022.07 极速装机版 专业装机版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,集成最全面的硬件驱动,精心挑选的系统维护工具,加上独有人性化的设计。是电脑城、个人、公司快速装机之首选!拥有此系统