公民实验室发现了一个被主动利用的零点击漏洞,该漏洞被用来传播NSO集团的飞马(PegASUS)雇佣间谍软件。有人会向智能手机发送所谓的陷阱链接,诱使受害者点击并激活,甚至无需任何输入就自动激活,就像最复杂的‘零点击’黑客一样……

升级新版系统后变卡顿?不愿意花钱买iCloud存储空间?可能有不少苹果用户因为各种原因,不太喜欢升级系统或备份,但这个习惯可能要改改了。就在上周,加拿大多伦多大学蒙克全球事务学院公民实验室(Citizen Lab)发布报告称,发现一个间谍软件可以通过系统漏洞感染苹果设备。

所有在使用iOS 16.6及以下版本系统的苹果用户,都面临着威胁。苹果公司对此进行紧急修复,现在已经推出了软件更新。

iPhone和iPad的用户目前已可以进行系统更新来修复这一安全漏洞。

研究人员的报告指出:“上周,在检查总部位于华盛顿特区的一家民间社会组织的国际办事处雇员的设备时,公民实验室发现了一个被主动利用的零点击漏洞,该漏洞被用来传播NSO集团的飞马(PegASUS)雇佣间谍软件。”研究人员表示。

NSO集团是一家以色列网络情报机构,该机构开发了飞马间谍软件,用于感染苹果和Android设备。

无需操作就能入侵

公民实验室的高级研究员约翰-斯科特-雷尔顿(John Scott-Railton)在 Twitter 上写道:"公民社会再一次充当了全球数十亿台设备的网络安全预警系统。"

该实验室表示,这里使用的漏洞链是BLASTPASS,可以在“受害者没有任何互动的情况下”入侵运行iOS 16.6的iPhone。这两个漏洞分别被命名为CVE-2023-41064和CVE-2023-41061。

CVE-2023-41064涉及苹果的Image I/O框架,影响范围包括iPhone、iPad、Mac电脑和苹果手表,当设备处理“恶意制作的图像”时,就可能会被攻击。

CVE-2023-41061出现在苹果钱包功能中,只要设备接收到“恶意制作的附件”,就会导致安全问题。

该实验室补充说:“该漏洞涉及从攻击者iMessage账户发送给受害者的包含恶意图像的PassKit附件。”

据商业内幕介绍,亚马逊CEO贝佐斯曝出婚外情的事件,似乎就是黑客利用Pegasus“黑”了他的手机,并曝光了设备数据。

苹果公司立即被告知这一发现,其团队迅速制定了修补解决方案。该公司也在更新发布中承认了公民实验室。

“处理恶意制作的图像可能会导致任意代码的执行。”该公司表示,“苹果已经获悉,有报告称,这个问题可能被主动利用了。”

在博客文章中,公民实验室还敦促用户启用锁定模式,这是一项新功能,可为可能面临针对性攻击风险的用户提供额外的安全保护。锁定模式会禁用iPhone上的许多功能,包括iMessage附件、有线连接以及未知设备的Face ID身份验证。

锁定模式,是苹果在iOS和iPadOS 16以及macOS Ventura中推出的一种“为极少数苹果用户设计”的保护模式,这些用户往往会因为工作等原因被黑客盯上。开启后,用户在使用苹果设备上的某些App、浏览网站和功能时会严格受限,确保设备安全性。

数据全暴露,甚至能录音

根据《华盛顿邮报》2021年的一项调查,飞马的工作分为三个步骤:锁定目标、感染、和跟踪。

调查报告称:“有人会向智能手机发送所谓的陷阱链接,诱使受害者点击并激活,甚至无需任何输入就自动激活,就像最复杂的‘零点击’黑客一样。”

一旦被感染,间谍软件就会复制手机的功能,获取摄像头和麦克风权限进行录音,还可以看到你的位置、通话数据和联系人等信息。还能专挑人们充电的时候悄悄窃取数据,确保耗电量不会被发现。

而这些信息就可以用来追踪受害者并加以利用。

虽说现在的手机用户都“身经百战”,见过不少钓鱼短信,也知道不该点进去,可是如果什么都不做就会被获取隐私信息,也未免太可怕了吧。

正因如此,苹果已经紧急为iPad和iPhone发布了新的安全软件更新。

苹果发言人斯科特-拉德克利夫(Scott Radcliffe)在接受采访时没有发表评论,而是让 TechCrunch 参阅了安全更新中的说明。他表示:“处理恶意制作的图像可能会导致任意代码执行。”苹果公司已获悉一份报告称该问题可能已被积极利用。”

现在,iPhone8及更高版本、iPadPro(所有型号)、iPadAir第3代及更高版本、iPad第5代及更高版本以及iPadmini第5代及更高版本上的ImageIO和AppleWallet都已经推出更新,修复了漏洞。

修复补丁被放在各系统的版本更新中,包括macOS的13.5.2版本、iOS和iPadOS的16.6.1版本、以及watchOS的9.6.2版本。

以下是一些保护您的 iPhone 免受恶意软件和其他网络攻击的额外提示:

1. 让您的软件保持最新。

2. 仅从可信来源下载应用程序。

3. 使用强密码并启用双因素身份验证。

4. 请注意您单击的链接以及打开的文件。

5. 对任何要求提供个人信息的电子邮件或消息保持怀疑。

责编:Luffy
您可能感兴趣
分拆谷歌可能会引发一系列连锁反应。例如,谷歌的广告技术业务被拆分可能会导致全球数字广告行业的洗牌,影响广告市场的竞争态势。此外,谷歌在搜索引擎和AI技术领域的垄断地位可能会被削弱,从而为其他竞争对手提供更多的发展空间。
据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
尽管汽车行业为创建和部署广泛的解决方案付出了很多努力,但汽车网络安全仍将是最困难的问题。新型网络安全攻击似乎会攻击新型软件定义汽车和扩展通信技术中暴露出的新漏洞。这就需要不断改进网络安全技术、产品和服务。
收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
TEL宣布自2025年3月1日起,现任TEL中国区地区总部——东电电子(上海)有限公司高级执行副总经理赤池昌二正式升任为集团副总裁,同时兼任东电电子(上海)有限公司总裁和东电光电半导体设备(昆山)有限公司总裁。
预计在2025年,以下七大关键趋势将塑造物联网的格局。
领域新成果领域新成果4月必逛电子展!AI、人形机器人、低空飞行、汽车、新能源、半导体六大热门新赛道,来NEPCON China 2025一展全看,速登记!
本次股东大会将采取线上和线下相结合的混合形式召开,股东们可选择现场出席或线上参会。
小米宣布全球首发光学预研技术——小米模块光学系统,同时发布官方宣传视频。简单来说,该系统是一个磁吸式可拆卸镜头,采用定制M4/3传感器+全非球面镜组,带来完整一亿像素,等效35mm焦段,配备f/1.4
点击上方蓝字谈思实验室获取更多汽车网络安全资讯3 月 5 日,据中国经济网报道,近日有传言毛京波即将卸任莲花中国总裁,调整至海外市场。莲花汽车内部人士证实了此事:“毛总(毛京波)已经有几天没有出现在办
今日光电     有人说,20世纪是电的世纪,21世纪是光的世纪;知光解电,再小的个体都可以被赋能。追光逐电,光引未来...欢迎来到今日光电!----追光逐电 光引未来----编者荐语特征提取是计算机
点击上方蓝字谈思实验室获取更多汽车网络安全资讯01摘要近年来,电子控制单元(ECU)不再局限于简单的便利功能,而是将多种功能整合为一体。因此,ECU 拥有比以往更多的功能和外部接口,各种网络安全问题也
DeepSeek的崛起不仅是技术革新,更是一场从“机器语言”到“人类语言”的范式革命,推动了AGI时代到来。各个行业的应用场景不断拓展,为企业数字化发展带来了新机遇,同时也面临诸多挑战。不同企业在落地
回顾2024年,碳化硅和氮化镓行业在多个领域取得了显著进步,并经历了重要的变化。展望2025年,行业也将面临新的机遇和挑战。为了更好地解读产业格局,探索未来的前进方向,行家说三代半与行家极光奖联合策划
‍‍近几年,随着Mini/Micro LED技术的高速发展,LED产业呈现几大发展趋势,如LED显示间距持续缩小、LED芯片持续微缩化、产品、工艺制造环节更为集成,以及RGB 封装与COB 降本需求迫
前不久,“行家说三代半”报道了长安汽车采用氮化镓OBC车载电源(点击查看)。近期,比亚迪、广汽埃安两家车企又相继公布了氮化镓应用进展:比亚迪&大疆:车载无人机采用氮化镓技术3月2日,比亚迪、大疆共同发
2025年3月11-13日,亚洲激光、光学、光电行业年度盛会的慕尼黑上海光博会将在上海新国际博览中心-3号入口厅N1-N5,E7-E4馆盛大召开。本次瑞淀光学展示方案有:■ MicroOLED/Min
如果说华为代表了国产手机芯片的最高水平,那么紫光展锐无疑就是国产中低端芯片最大的依持了。3月3日,巴塞罗那MWC世界移动通信大会上,紫光展锐正式发布手机芯片T8300。据了解,T8300采用的是6nm