我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的——苹果iPhone、iPad和Mac等设备曝出漏洞,攻击者可通过浏览器伪装来控制摄像头和麦克风……

我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的。

据外媒《连线》报道 ,Safari 出现的漏洞导致黑客利用网络链接,入侵 iPhone 和 Mac 的摄像头,窃取用户的声音和影像。苹果得知后已迅速修补。

无需交互就会中招

苹果Safari网络浏览器中的总共七个零日漏洞,是白帽子(安全研究员)瑞安-皮克伦(Ryan Pickren)发现的,他是亚马逊前网络服务安全工程师。漏洞允许攻击者通过iPhone,iPad或Mac计算机的摄像头和麦克风来监视用户,攻击仅要求目标用户访问恶意网站-无需其他任何交互。

“通过将几个漏洞组合在一起,攻击者能够创建一个网络链接,诱使 Safari 将控制权移交给计算机的网络摄像头和麦克风。” Ryan Pickren介绍到,“简单地说-该错误使Apple误以为恶意网站实际上是值得信赖的网站,例如Zoom或Skype。它是通过利用Safari如何解析URI,管理Web起源以及初始化安全上下文中的一系列缺陷来做到这一点的。”

他补充说:“如果恶意网站将这些问题串在一起,则可以使用JavaScript直接访问受害者的网络摄像头,而无需征求许可。任何具有创建弹出窗口功能的JavaScript代码(例如独立网站,嵌入式广告横幅或浏览器扩展程序)都可以发起此攻击。”

《连线》杂志声称,如果攻击者仔细阅读这些漏洞,就能“悄悄”启动受害者的网络摄像头和麦克风,并使用它们录制视频和音频以及拍照。更糟糕的是,这些漏洞不仅危害Windows用户,在苹果的 iPhone、iPad 和 Mac 上也起作用。

Pickren认为,这些缺陷与苹果决定允许用户永久性地基于每个网站保存安全设置有关。

苹果悬赏7万5美元

Ryan Pickren 说,这些 bug 中的有些内容已经很老了,可以追溯到“几年前”,但它们当时可能没有现在这么危险。主要是因为最近很多人在新冠肺炎全球流行期间,靠摄像头进行远距会议和上课,这演变成更严重的问题。

Pickren还发布了一篇冗长的博客文章,其中包含有关漏洞的技术信息。他还提供了概念验证(PoC)漏洞利用代码和演示。

幸运的是,Pickren 已经向苹果披露了这些漏洞,属于苹果漏洞悬赏计划中的“没有用户交互的网络攻击:对敏感数据的零点击未经授权访问”类别,因此他赢得了$ 75,000,这个类别的最高奖励达$ 500,000。

苹果在1月28日发布的Safari 13.0.5更新程序中修复了三个安全漏洞——允许相机劫持的漏洞。剩余的四个漏洞直到3月24日发布Safari 13.1版本才得到修复。这意味着现在你的苹果设备安全了,当然,前提是你已经更新了最新版本的软件。

永远不要相信你的摄像头

这不是Apple首次修补可被利用来监视用户的漏洞。去年,该公司修复了FaceTime中的一个漏洞,该漏洞可能使黑客能够访问设备的摄像头和麦克风。​​​​

安全研究员肖恩-赖特(Sean Wright)称,虽然每个人都在关注个人电脑和笔记本电脑上的网络摄像头,但“很少有人像关注手机上的麦克风一样关注手机的网络摄像头。当你停下来想一想,这是很奇怪的,因为这是攻击者更有可能窃听受害者的一种方式。人们更有可能大部分时间都带着手机,尤其是在讨论敏感问题的时候。”

Ryan Pickren:“这样的漏洞说明了为什么用户永远不应该完全相信他们的相机是安全的,无论是什么操作系统或制造商。”

他还指出,有些补救方法涉及 WebKit“确实非常古老”的错误,但有些黑客现在仍有可能利用这些错误和漏洞。

责编:Luffy Liu

本文综合自Wired、Unwire HK、IEEE电气电子工程师、腾讯科技报道

阅读全文,请先
您可能感兴趣
分拆谷歌可能会引发一系列连锁反应。例如,谷歌的广告技术业务被拆分可能会导致全球数字广告行业的洗牌,影响广告市场的竞争态势。此外,谷歌在搜索引擎和AI技术领域的垄断地位可能会被削弱,从而为其他竞争对手提供更多的发展空间。
据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
尽管汽车行业为创建和部署广泛的解决方案付出了很多努力,但汽车网络安全仍将是最困难的问题。新型网络安全攻击似乎会攻击新型软件定义汽车和扩展通信技术中暴露出的新漏洞。这就需要不断改进网络安全技术、产品和服务。
收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
投身国产浪潮向上而行,英韧科技再获“中国芯”认可
近期,多个储能电站项目上新。■ 乐山电力:募资2亿建200MWh储能电站12月17日晚,乐山电力(600644.SH)公告,以简易程序向特定对象发行A股股票申请已获上交所受理,募集资金总额为2亿元。发
12月18日,珠海京东方晶芯科技举行设备搬入仪式。插播:加入LED显示行业群,请加VX:hangjia188在10月31日,珠海京东方晶芯科技有限公司发布了Mini/Micro LED COB显示产品
万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
有博主基于曝光的信息绘制了iPhone 17系列渲染图,对比iPhone 16系列,17系列最大变化是采用横置相机模组,背部DECO为条形跑道设计,神似谷歌Pixel 9系列,这是iPhone六年来的
“ 洞悉AI,未来触手可及。”整理 | 美股研究社在这个快速变化的时代,人工智能技术正以前所未有的速度发展,带来了广泛的机会。《AI日报》致力于挖掘和分析最新的AI概念股公司和市场趋势,为您提供深度的
万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
扫描关注一起学嵌入式,一起学习,一起成长在嵌入式开发软件中查找和消除潜在的错误是一项艰巨的任务。通常需要英勇的努力和昂贵的工具才能从观察到的崩溃,死机或其他计划外的运行时行为追溯到根本原因。在最坏的情
LG Display  12月18日表示,为加强OLED制造竞争力,自主开发并引进了“AI(人工智能)生产体系”。“AI生产体系”是AI实时收集并分析OLED工艺制造数据的系统。LG Display表
在上海嘉定叶城路1688号的极越办公楼里,最显眼的位置上,写着一句话:“中国智能汽车史上,必将拥有每个极越人的名字。”本以为这句话是公司的企业愿景,未曾想这原来是命运的嘲弄。毕竟,极越用一种极其荒唐的
点击蓝字 关注我们电网和可再生能源系统向着更智能、更高效的方向发展助力优化能源分配构建更加绿色和可靠的能源未来12 月 24 日 上午 9:30 - 11:302024 德州仪器新能源基础设施技术直播