我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的——苹果iPhone、iPad和Mac等设备曝出漏洞,攻击者可通过浏览器伪装来控制摄像头和麦克风……

我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的。

据外媒《连线》报道 ,Safari 出现的漏洞导致黑客利用网络链接,入侵 iPhone 和 Mac 的摄像头,窃取用户的声音和影像。苹果得知后已迅速修补。

无需交互就会中招

苹果Safari网络浏览器中的总共七个零日漏洞,是白帽子(安全研究员)瑞安-皮克伦(Ryan Pickren)发现的,他是亚马逊前网络服务安全工程师。漏洞允许攻击者通过iPhone,iPad或Mac计算机的摄像头和麦克风来监视用户,攻击仅要求目标用户访问恶意网站-无需其他任何交互。

“通过将几个漏洞组合在一起,攻击者能够创建一个网络链接,诱使 Safari 将控制权移交给计算机的网络摄像头和麦克风。” Ryan Pickren介绍到,“简单地说-该错误使Apple误以为恶意网站实际上是值得信赖的网站,例如Zoom或Skype。它是通过利用Safari如何解析URI,管理Web起源以及初始化安全上下文中的一系列缺陷来做到这一点的。”

他补充说:“如果恶意网站将这些问题串在一起,则可以使用JavaScript直接访问受害者的网络摄像头,而无需征求许可。任何具有创建弹出窗口功能的JavaScript代码(例如独立网站,嵌入式广告横幅或浏览器扩展程序)都可以发起此攻击。”

《连线》杂志声称,如果攻击者仔细阅读这些漏洞,就能“悄悄”启动受害者的网络摄像头和麦克风,并使用它们录制视频和音频以及拍照。更糟糕的是,这些漏洞不仅危害Windows用户,在苹果的 iPhone、iPad 和 Mac 上也起作用。

Pickren认为,这些缺陷与苹果决定允许用户永久性地基于每个网站保存安全设置有关。

苹果悬赏7万5美元

Ryan Pickren 说,这些 bug 中的有些内容已经很老了,可以追溯到“几年前”,但它们当时可能没有现在这么危险。主要是因为最近很多人在新冠肺炎全球流行期间,靠摄像头进行远距会议和上课,这演变成更严重的问题。

Pickren还发布了一篇冗长的博客文章,其中包含有关漏洞的技术信息。他还提供了概念验证(PoC)漏洞利用代码和演示。

幸运的是,Pickren 已经向苹果披露了这些漏洞,属于苹果漏洞悬赏计划中的“没有用户交互的网络攻击:对敏感数据的零点击未经授权访问”类别,因此他赢得了75,000 500,000。

苹果在1月28日发布的Safari 13.0.5更新程序中修复了三个安全漏洞——允许相机劫持的漏洞。剩余的四个漏洞直到3月24日发布Safari 13.1版本才得到修复。这意味着现在你的苹果设备安全了,当然,前提是你已经更新了最新版本的软件。

永远不要相信你的摄像头

这不是Apple首次修补可被利用来监视用户的漏洞。去年,该公司修复了FaceTime中的一个漏洞,该漏洞可能使黑客能够访问设备的摄像头和麦克风。​​​​

安全研究员肖恩-赖特(Sean Wright)称,虽然每个人都在关注个人电脑和笔记本电脑上的网络摄像头,但“很少有人像关注手机上的麦克风一样关注手机的网络摄像头。当你停下来想一想,这是很奇怪的,因为这是攻击者更有可能窃听受害者的一种方式。人们更有可能大部分时间都带着手机,尤其是在讨论敏感问题的时候。”

Ryan Pickren:“这样的漏洞说明了为什么用户永远不应该完全相信他们的相机是安全的,无论是什么操作系统或制造商。”

他还指出,有些补救方法涉及 WebKit“确实非常古老”的错误,但有些黑客现在仍有可能利用这些错误和漏洞。

责编:Luffy Liu

本文综合自Wired、Unwire HK、IEEE电气电子工程师、腾讯科技报道

您可能感兴趣
分拆谷歌可能会引发一系列连锁反应。例如,谷歌的广告技术业务被拆分可能会导致全球数字广告行业的洗牌,影响广告市场的竞争态势。此外,谷歌在搜索引擎和AI技术领域的垄断地位可能会被削弱,从而为其他竞争对手提供更多的发展空间。
据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
尽管汽车行业为创建和部署广泛的解决方案付出了很多努力,但汽车网络安全仍将是最困难的问题。新型网络安全攻击似乎会攻击新型软件定义汽车和扩展通信技术中暴露出的新漏洞。这就需要不断改进网络安全技术、产品和服务。
收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
TEL宣布自2025年3月1日起,现任TEL中国区地区总部——东电电子(上海)有限公司高级执行副总经理赤池昌二正式升任为集团副总裁,同时兼任东电电子(上海)有限公司总裁和东电光电半导体设备(昆山)有限公司总裁。
预计在2025年,以下七大关键趋势将塑造物联网的格局。
领域新成果领域新成果4月必逛电子展!AI、人形机器人、低空飞行、汽车、新能源、半导体六大热门新赛道,来NEPCON China 2025一展全看,速登记!
本次股东大会将采取线上和线下相结合的混合形式召开,股东们可选择现场出席或线上参会。
Mar. 5, 2025 产业洞察根据TrendForce集邦咨询最新研究,TSMC(台积电)近日宣布提高在美国的先进半导体制造投资,总金额达1650亿美元,若新增的三座厂区扩产进度顺利,预计最快20
本文来源:智能通信定位圈最新消息显示,全球领先的厘米级定位导航企业苏州天硕导航科技有限公司(简称“天硕导航”)近期宣布获得数千万元级的A轮融资。本轮融资目的是扩展业务、产品开发和团队建设,深创投作为本
本文来源:物联网展行业变革:“位置即服务”正催生万亿级市场裂变数据洞察:2025年全球GNSS市场规模预计达680亿美元,年复合增长率28%,其中智能穿戴、资产追踪、工业安全三大场景贡献超50%。增量
国际电子商情讯,昨日(3月3日)晚间,TCL科技发布公告称,拟以115.62亿元收购深圳市华星光电半导体显示技术有限公司(以下简称深圳华星半导体)21.5311%股权。A股市场又一起百亿并购2025年
从上表可知,2024年前三季度全球40强PCB企业总营收约416.7亿美元,同比增长7.6%。其中,营收排名第一位的是臻鼎科技(36.05亿美元),排名第2~5位的分别是欣兴电子(26.85亿美元)、
UN低耗LED照明驱动电源IC U6116值得一选LED驱动电源在LED整灯成本中占比不小,在市场竞争激烈的当下,整灯企业希望能够降低LED驱动电源的成本,同时LED驱动电源的品质和性价比也成为主要焦
点击蓝字 关注我们SUBSCRIBE to USXoMotion许多脊髓受伤的人都有惊心动魄的灾难经历:潜水事故、车祸、建筑工地灾难等。但Chloë Angus的故事却截然不同。2015年的一个晚上,
3月4日,中国商务部接连发布三则公告,对26家美国实体/企业采取不同的管制措施。商务部公告2025年第13号显示,根据《中华人民共和国出口管制法》和《中华人民共和国两用物项出口管制条例》等法律法规有关
面板价格预测(3月)根据TrendForce集邦咨询旗下面板研究中心《TrendForce 2025面板价格预测月度报告》最新调研数据:2025年3月,电视面板与显示器面板价格预期上涨,笔记本面板价格
Mar. 5, 2025 产业洞察根据TrendForce集邦咨询最新《5G时代下的突破机会:论全球电信商FWA布局》报告指出,随着美国电信商T-Mobile、Verizon转移营运重心至拓展建置成本