我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的——苹果iPhone、iPad和Mac等设备曝出漏洞,攻击者可通过浏览器伪装来控制摄像头和麦克风……

我们发现有人总喜欢在自己的笔记本电脑摄像头上贴一个贴纸,这或许是源自他们对黑客破解摄像头权限的恐惧,不过最近发生的一件事让小编觉得,贴上还挺有必要的。

据外媒《连线》报道 ,Safari 出现的漏洞导致黑客利用网络链接,入侵 iPhone 和 Mac 的摄像头,窃取用户的声音和影像。苹果得知后已迅速修补。

无需交互就会中招

苹果Safari网络浏览器中的总共七个零日漏洞,是白帽子(安全研究员)瑞安-皮克伦(Ryan Pickren)发现的,他是亚马逊前网络服务安全工程师。漏洞允许攻击者通过iPhone,iPad或Mac计算机的摄像头和麦克风来监视用户,攻击仅要求目标用户访问恶意网站-无需其他任何交互。

“通过将几个漏洞组合在一起,攻击者能够创建一个网络链接,诱使 Safari 将控制权移交给计算机的网络摄像头和麦克风。” Ryan Pickren介绍到,“简单地说-该错误使Apple误以为恶意网站实际上是值得信赖的网站,例如Zoom或Skype。它是通过利用Safari如何解析URI,管理Web起源以及初始化安全上下文中的一系列缺陷来做到这一点的。”

他补充说:“如果恶意网站将这些问题串在一起,则可以使用JavaScript直接访问受害者的网络摄像头,而无需征求许可。任何具有创建弹出窗口功能的JavaScript代码(例如独立网站,嵌入式广告横幅或浏览器扩展程序)都可以发起此攻击。”

《连线》杂志声称,如果攻击者仔细阅读这些漏洞,就能“悄悄”启动受害者的网络摄像头和麦克风,并使用它们录制视频和音频以及拍照。更糟糕的是,这些漏洞不仅危害Windows用户,在苹果的 iPhone、iPad 和 Mac 上也起作用。

Pickren认为,这些缺陷与苹果决定允许用户永久性地基于每个网站保存安全设置有关。

苹果悬赏7万5美元

Ryan Pickren 说,这些 bug 中的有些内容已经很老了,可以追溯到“几年前”,但它们当时可能没有现在这么危险。主要是因为最近很多人在新冠肺炎全球流行期间,靠摄像头进行远距会议和上课,这演变成更严重的问题。

Pickren还发布了一篇冗长的博客文章,其中包含有关漏洞的技术信息。他还提供了概念验证(PoC)漏洞利用代码和演示。

幸运的是,Pickren 已经向苹果披露了这些漏洞,属于苹果漏洞悬赏计划中的“没有用户交互的网络攻击:对敏感数据的零点击未经授权访问”类别,因此他赢得了$ 75,000,这个类别的最高奖励达$ 500,000。

苹果在1月28日发布的Safari 13.0.5更新程序中修复了三个安全漏洞——允许相机劫持的漏洞。剩余的四个漏洞直到3月24日发布Safari 13.1版本才得到修复。这意味着现在你的苹果设备安全了,当然,前提是你已经更新了最新版本的软件。

永远不要相信你的摄像头

这不是Apple首次修补可被利用来监视用户的漏洞。去年,该公司修复了FaceTime中的一个漏洞,该漏洞可能使黑客能够访问设备的摄像头和麦克风。​​​​

安全研究员肖恩-赖特(Sean Wright)称,虽然每个人都在关注个人电脑和笔记本电脑上的网络摄像头,但“很少有人像关注手机上的麦克风一样关注手机的网络摄像头。当你停下来想一想,这是很奇怪的,因为这是攻击者更有可能窃听受害者的一种方式。人们更有可能大部分时间都带着手机,尤其是在讨论敏感问题的时候。”

Ryan Pickren:“这样的漏洞说明了为什么用户永远不应该完全相信他们的相机是安全的,无论是什么操作系统或制造商。”

他还指出,有些补救方法涉及 WebKit“确实非常古老”的错误,但有些黑客现在仍有可能利用这些错误和漏洞。

责编:Luffy Liu

本文综合自Wired、Unwire HK、IEEE电气电子工程师、腾讯科技报道

阅读全文,请先
您可能感兴趣
据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
尽管汽车行业为创建和部署广泛的解决方案付出了很多努力,但汽车网络安全仍将是最困难的问题。新型网络安全攻击似乎会攻击新型软件定义汽车和扩展通信技术中暴露出的新漏洞。这就需要不断改进网络安全技术、产品和服务。
收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
密码-最不起眼的头疼随着手机各种APP的不断发展,越来越多的APP都要登录,账号和密码也开始繁多复杂起来,动不动就要大写、小写、数字、特殊字符还要大于12位数。经常逛各类论坛
• 得益于西欧、关键亚洲市场和拉丁美洲市场的增长,以及中国品牌的持续领先,全球折叠屏手机出货量在2024年第二季度同比增长了48%。 • 荣耀凭借其在西欧特别强劲的表现,成为最大的贡献者,成为该地区排名第一的品牌。 • 摩托罗拉的Razr 40系列在北美和拉丁美洲表现良好,为其手机厂商的出货量贡献了三位数的同比增长。 • 我们预计,头部中国手机品牌厂商的不断增加将至少在短期内抑制三星Z6系列在第三季度的发布。
AI技术的发展极大地推动了对先进封装技术的需求,在高密度,高速度,高带宽这“三高”方面提出了严苛的要求。
奕斯伟计算2024首届开发者伙伴大会以“绿色、开放、融合”为主题,从技术创新、产品应用、生态建设等方面,向开发者、行业伙伴等相关方发出开放合作倡议,加速RISC-V在各行各业的深度融合和应用落地,共同推动RISC-V新一代数字基础设施生态创新和产业发展。
2024年 Canalys 中国云计算渠道领导力矩阵冠军厂商分别是:阿里云、华为云和亚马逊云科技(AWS)
点击蓝字 关注我们德州仪器全球团队坚持克服挑战,为电源模块开发新的 MagPack™ 封装技术,这是一项将帮助推动电源设计未来的突破性技术。  ■ ■ ■作为一名经验丰富的马拉松运动员,Kenji K
文|沪上阿YI路特斯如今处在一个什么样的地位?吉利控股集团高级副总裁、路特斯集团首席执行官冯擎峰一直有着清晰的认知:“这个品牌的挑战依然非常大。首先,整个中国市场豪华汽车整体数据下滑了30%~40%,
‍‍Mobileye 将终止内部激光雷达开发Mobileye 宣布终止用于自动驾驶的激光雷达的开发,并裁员 100 人。Mobileye 认为,下一代 FMCW 激光雷达对可脱眼的自动驾驶来说必要性没
‍‍近期,IC 设计大厂联发科宣布了2024年上半年度的员工分红计划,与8月份薪资一起发放。据外界估算,按照上半年税前盈余约648.66亿新台币(约 144.42 亿元人民币)进行估算,此次分红总额接
会议预告向世界展示中国最具创新力、领导力和品牌化的产品与技术!9月27号,“第6届国际移动机器人集成应用大会暨复合机器人峰会”将在上海举行,敬请关注!再度出现,能否再次“出线”?文|覃洁兰近日,曾经在
近日A股上市公司陆续完成2024年上半年业绩披露,其中24家SiC概念股上半年合计营收同比增长14.58%至1148.65亿元,研发费用同步增长7.22%至69.16亿元。尤为值得注意的是,天岳先进、
[关注“行家说动力总成”,快速掌握产业最新动态]9月6日,据“内江新区”消息,晶益通(四川)半导体科技有限公司旗下IGBT模块材料和封测模组产业园项目已完成建设总进度的40%,预计在明年5月建成。据了
在苹果和华为的新品发布会前夕,Counterpoint公布了2024年第一季度的操作系统详细数据,数据显示, 鸿蒙操作系统在2024年第一季度继续保持强劲增长态势,全球市场份额成功突破4%。在中国市场
近日,3个电驱动项目迎来最新进展,包括项目量产下线、投产、完成试验等,详情请看:[关注“行家说动力总成”,快速掌握产业最新动态]青山工业:大功率电驱项目下线9月5日,据“把动力传递到每一处”消息,重庆