公民实验室发现了一个被主动利用的零点击漏洞,该漏洞被用来传播NSO集团的飞马(PegASUS)雇佣间谍软件。有人会向智能手机发送所谓的陷阱链接,诱使受害者点击并激活,甚至无需任何输入就自动激活,就像最复杂的‘零点击’黑客一样……

升级新版系统后变卡顿?不愿意花钱买iCloud存储空间?可能有不少苹果用户因为各种原因,不太喜欢升级系统或备份,但这个习惯可能要改改了。就在上周,加拿大多伦多大学蒙克全球事务学院公民实验室(Citizen Lab)发布报告称,发现一个间谍软件可以通过系统漏洞感染苹果设备。

所有在使用iOS 16.6及以下版本系统的苹果用户,都面临着威胁。苹果公司对此进行紧急修复,现在已经推出了软件更新。

iPhone和iPad的用户目前已可以进行系统更新来修复这一安全漏洞。

研究人员的报告指出:“上周,在检查总部位于华盛顿特区的一家民间社会组织的国际办事处雇员的设备时,公民实验室发现了一个被主动利用的零点击漏洞,该漏洞被用来传播NSO集团的飞马(PegASUS)雇佣间谍软件。”研究人员表示。

NSO集团是一家以色列网络情报机构,该机构开发了飞马间谍软件,用于感染苹果和Android设备。

无需操作就能入侵

公民实验室的高级研究员约翰-斯科特-雷尔顿(John Scott-Railton)在 Twitter 上写道:"公民社会再一次充当了全球数十亿台设备的网络安全预警系统。"

该实验室表示,这里使用的漏洞链是BLASTPASS,可以在“受害者没有任何互动的情况下”入侵运行iOS 16.6的iPhone。这两个漏洞分别被命名为CVE-2023-41064和CVE-2023-41061。

CVE-2023-41064涉及苹果的Image I/O框架,影响范围包括iPhone、iPad、Mac电脑和苹果手表,当设备处理“恶意制作的图像”时,就可能会被攻击。

CVE-2023-41061出现在苹果钱包功能中,只要设备接收到“恶意制作的附件”,就会导致安全问题。

该实验室补充说:“该漏洞涉及从攻击者iMessage账户发送给受害者的包含恶意图像的PassKit附件。”

据商业内幕介绍,亚马逊CEO贝佐斯曝出婚外情的事件,似乎就是黑客利用Pegasus“黑”了他的手机,并曝光了设备数据。

苹果公司立即被告知这一发现,其团队迅速制定了修补解决方案。该公司也在更新发布中承认了公民实验室。

“处理恶意制作的图像可能会导致任意代码的执行。”该公司表示,“苹果已经获悉,有报告称,这个问题可能被主动利用了。”

在博客文章中,公民实验室还敦促用户启用锁定模式,这是一项新功能,可为可能面临针对性攻击风险的用户提供额外的安全保护。锁定模式会禁用iPhone上的许多功能,包括iMessage附件、有线连接以及未知设备的Face ID身份验证。

锁定模式,是苹果在iOS和iPadOS 16以及macOS Ventura中推出的一种“为极少数苹果用户设计”的保护模式,这些用户往往会因为工作等原因被黑客盯上。开启后,用户在使用苹果设备上的某些App、浏览网站和功能时会严格受限,确保设备安全性。

数据全暴露,甚至能录音

根据《华盛顿邮报》2021年的一项调查,飞马的工作分为三个步骤:锁定目标、感染、和跟踪。

调查报告称:“有人会向智能手机发送所谓的陷阱链接,诱使受害者点击并激活,甚至无需任何输入就自动激活,就像最复杂的‘零点击’黑客一样。”

一旦被感染,间谍软件就会复制手机的功能,获取摄像头和麦克风权限进行录音,还可以看到你的位置、通话数据和联系人等信息。还能专挑人们充电的时候悄悄窃取数据,确保耗电量不会被发现。

而这些信息就可以用来追踪受害者并加以利用。

虽说现在的手机用户都“身经百战”,见过不少钓鱼短信,也知道不该点进去,可是如果什么都不做就会被获取隐私信息,也未免太可怕了吧。

正因如此,苹果已经紧急为iPad和iPhone发布了新的安全软件更新。

苹果发言人斯科特-拉德克利夫(Scott Radcliffe)在接受采访时没有发表评论,而是让 TechCrunch 参阅了安全更新中的说明。他表示:“处理恶意制作的图像可能会导致任意代码执行。”苹果公司已获悉一份报告称该问题可能已被积极利用。”

现在,iPhone8及更高版本、iPadPro(所有型号)、iPadAir第3代及更高版本、iPad第5代及更高版本以及iPadmini第5代及更高版本上的ImageIO和AppleWallet都已经推出更新,修复了漏洞。

修复补丁被放在各系统的版本更新中,包括macOS的13.5.2版本、iOS和iPadOS的16.6.1版本、以及watchOS的9.6.2版本。

以下是一些保护您的 iPhone 免受恶意软件和其他网络攻击的额外提示:

1. 让您的软件保持最新。

2. 仅从可信来源下载应用程序。

3. 使用强密码并启用双因素身份验证。

4. 请注意您单击的链接以及打开的文件。

5. 对任何要求提供个人信息的电子邮件或消息保持怀疑。

责编:Luffy
阅读全文,请先
您可能感兴趣
分拆谷歌可能会引发一系列连锁反应。例如,谷歌的广告技术业务被拆分可能会导致全球数字广告行业的洗牌,影响广告市场的竞争态势。此外,谷歌在搜索引擎和AI技术领域的垄断地位可能会被削弱,从而为其他竞争对手提供更多的发展空间。
据了解,SinkClose漏洞由安全专家 的两位安全研究人员 Enrique Nissim 和 Krzysztof Okupski发现并命名。
目前来看,欧盟委员会似乎对该交易持较为乐观的态度。根据外媒报道,欧盟委员会计划在2024年8月1日前做出决定,并有望无条件批准此次收购。
尽管汽车行业为创建和部署广泛的解决方案付出了很多努力,但汽车网络安全仍将是最困难的问题。新型网络安全攻击似乎会攻击新型软件定义汽车和扩展通信技术中暴露出的新漏洞。这就需要不断改进网络安全技术、产品和服务。
收购完成后,诺基亚和英飞朗将通过整合双方的技术和市场资源来提高其在光网络领域的地位,尤其是在北美市场。而诺基亚将利用英飞朗的技术优势来提升其在光网络领域的竞争力,并进一步巩固其在全球市场的地位。预计,此次收购将使诺基亚光网络业务的规模增加75%。
量子计算正在向我们快步走来!在理解、设计和优化量子器件的行为方面,量子器件建模发挥着至关重要的作用,但却面临着一系列挑战。本文除了分析量子器件建模的各种挑战外,还分析了量子计算原理和退相干成因,介绍了建模注意事项及专业测试解决方案提供商Keysight的、支持量子器件晶圆级自动化测量的量子器件建模平台。
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
投身国产浪潮向上而行,英韧科技再获“中国芯”认可
点击蓝字 关注我们安森美(onsemi)在2024年先后推出两款超强功率半导体模块新贵,IGBT模块系列——SPM31 IPM,QDual 3。值得注意的是,背后都提到采用了最新的FS7技术,主要性能
来源:苏州工业园区12月17日,江苏路芯半导体技术有限公司掩膜版生产项目迎来重要进展——首批工艺设备机台成功搬入。路芯半导体自2023年成立以来,专注于半导体掩膜版的研发与生产,掌握130nm至28n
‍‍12月18日,深圳雷曼光电科技股份有限公司(下称“雷曼光电”)与成都辰显光电有限公司(下称“辰显光电”)在成都正式签署战略合作协议。双方将充分发挥各自在技术创新、产品研发等方面的优势,共同推进Mi
有博主基于曝光的信息绘制了iPhone 17系列渲染图,对比iPhone 16系列,17系列最大变化是采用横置相机模组,背部DECO为条形跑道设计,神似谷歌Pixel 9系列,这是iPhone六年来的
万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
来源:IT之家12 月 18 日消息,LG Display 韩国当地时间今日宣布,已将自行开发的“AI 生产系统”投入到 OLED 生产线的日常运行之中,该系统可提升 LG Display 的 OLE
12月18 日,据报道,JNTC与印度Welspun BAPL就车载盖板玻璃的开发及量产签订了投资引进业务合作备忘录(MOU)。资料显示,JNTC是韩国的一家盖板玻璃厂商。Welspun的总部位于印度
在上海嘉定叶城路1688号的极越办公楼里,最显眼的位置上,写着一句话:“中国智能汽车史上,必将拥有每个极越人的名字。”本以为这句话是公司的企业愿景,未曾想这原来是命运的嘲弄。毕竟,极越用一种极其荒唐的
今天上午,联发科宣布新一代天玑芯片即将震撼登场,新品会在12月23日15点正式发布。据悉,这场发布会联发科将推出全新的天玑8400处理器,这颗芯片基于台积电4nm制程打造,采用Arm Cortex A
 “ AWS 的收入增长应该会继续加速。 ”作者 | RichardSaintvilus编译 | 华尔街大事件亚马逊公司( NASDAQ:AMZN ) 在当前水平上还有 38% 的上涨空间。这主要得益