首页 > 业界 > 关键词  > 恶意软件最新资讯  > 正文

安全研究人员发现恶意软件利用一个从未见过的macOS漏洞发动攻击

2021-05-26 07:37 · 稿源: cnbeta

上个月,安全研究人员透露,一个臭名昭著的恶意软件家族利用了一个从未见过的macOS漏洞该漏洞让这些恶意软件绕过macOS安全防御系统,所以它们的运行不受阻碍。有迹象表明,macOS在未来可能再次成为目标。

安全公司Jamf声称,它已经发现了一个漏洞存在据,该漏洞允许XCSSET恶意软件在未经同意的情况下访问macOS中需要权限的部分,比如麦克风、摄像头或录制屏幕。XCSSET是趋势科技在2020年首次发现的恶意软件,目标是苹果开发者,特别是用于编码和创建应用程序的Xcode项目开发者。通过感染应用程序开发项目,开发人员在类似供应链的攻击中,不自觉地将恶意软件传播给他们的用户。该恶意软件正在不断发展,后期版本甚至瞄准了采用苹果自研M1芯片的Mac电脑。

恶意软件在受害者的电脑上运行后,它使用两个零日恶意程序。第一个是用来偷取Safari浏览器的cookie,并获取受害者的证书。第二个用于静默安装一个特殊的Safari版本,使攻击者能够更改和窥探几乎任何网站。Jamf表示,该恶意软件使用未知的第三个零日漏洞,对受害者macOS的壁纸进行隐藏式截图。

一般来说,在允许应用程序运行之前,操作系统要求用户允许录制屏幕、访问连接到系统或内置到系统的麦克风或摄像头,或打开存储等操作。然而,恶意软件通过在合法应用程序中插入恶意代码来规避权限。其他安全研究人员Jaron Bradley、Ferdous Saljooki和Stuart Ashenbrenner在一篇博客文章中表示,恶意软件会在受害者的设备中寻找其它同样拥有屏幕共享许可的应用程序,例如Zoom、WhatsApp和Slack。恶意代码将合法的应用程序打包并从macOS继承其权限。然后,恶意软件为应用程序捆绑包签署新证书,以防止被系统禁止。

安全公司Jamf推出了Jamf Protect,提供分析功能,检测并防止对该漏洞的潜在利用。这是通过测试一个请求是否与另一个请求捆绑来实现的。如果发生匹配,两个应用程序之间的数字签名将被验证,并在签署过程中有效检测出不匹配。现在,新的macOS补丁修复了这个问题。此外,据估计,该补丁还可以阻止类似XCSSET的恶意软件在未来滥用这一漏洞。该补丁可用于macOS 11.4或更高版本。

举报

  • 相关推荐
  • 曝折叠屏iPhone配2400万屏下摄像头 预计2026年秋亮相

    近日,摩根士丹利发布重要信息,揭示了苹果公司即将推出的首款折叠屏iPhone的摄像头配置细节。据透露,这款具有里程碑意义的旗舰手机将首次采用屏下摄像头技术,配备一颗高达2400万像素的屏下摄像头,这在苹果历史上尚属首次。

  • 苹果回应“iPhone面容解锁不用摄像头” 网友直呼:冷知识 才知道

    11月5日,“iPhone面容解锁不需要摄像头”话题引发热议。苹果官方澄清,面容ID并非通过前置摄像头,而是依赖原深感摄像头系统投射并分析数万个不可见点,生成面部深度图与红外图像,再通过安全隔区内的神经网络引擎进行数据比对。该系统能适应外貌变化,并在各种光线环境下工作。需注意,红外镜头仍属广义摄像头范畴,称“完全不需要摄像头”并不严谨。

  • iPhone面容解锁不需要摄像头:网友实测遮住前摄也能解锁

    微博话题iPhone面容解锁不需要摄像头”上了热搜榜,引发热议。 有网友实测,遮住iPhone的前置摄像头时依然能录入面容信息,也能完成面容解锁。 据了解,iPhone的Face ID依赖于苹果研发的原深感摄像头系统,它主要由三个核心组件协同工作: 点阵投影器:投射超过30000个不可见的红外光点,构建面部3D深度模型。 红外镜头:捕捉光点反射形成的三维结构数据,生成数学表征�

  • 天猫双11打响AI提效战

    在第17个双11前,这个年末大促大致可以归结为两种形态。 第一种是好价的双11,高额的补贴与不断刷新上限的GMV增长数据,是双11最初十年的样子。进入第二个十年,双11最典型的特征是好买,人们购物的场景和方式日趋多元,更丰富的商品与更立体的交易形态,让电商逐渐走向成熟。在这一阶段,一位淘宝头部主播的双11GMV,从亿到百亿,是最好的写照。 今年,双11在好价�

  • 微信宣布治理恶意外部链接:6类违规内容将遭限访

    微信安全中心发布公告,宣布将严打平台内传播的欺诈、色情、赌博、违规直播等违规内容,以及利用第三方服务或漏洞生成的恶意链接。平台将持续监控并核查违规内容,一经核实将依据法律法规及平台协议严肃处理。针对六类非法外部链接采取限制访问措施,包括诈骗、色情、赌博、违规直播、服务被滥用及第三方漏洞链接。微信提醒用户提高警惕,仔细甄别信息来源,切勿轻信陌生链接,避免在不明确网站上填写敏感信息,以防个人信息泄露造成损失。

  • 从代码生成到智能开发:北大发布基于昇腾平台软件开发解决方案

    北京大学李戈教授团队在昇腾算力支持下,成功研发基于昇腾平台的智能化软件开发系统。该系统通过大模型自动代码生成与优化技术,显著提升开发效率。核心成果包括:aiXcoder-7B模型在昇腾NPU上高效适配,推理速度提升至原版四倍;构建DeepSeek-V3Agent智能开发系统,实现从单一编码到复杂场景协同的升级。结合昇腾SmoothQuant量化技术与MindIE推理引擎,支持高精度低精度部署,

  • 聚焦量子计算基础软件体系构建,量子计算开源技术分论坛即将启幕

    2025年11月22日,中国移动将在开放原子开发者大会期间举办量子计算开源技术分论坛。论坛聚焦量子计算基础软件体系构建与国内量子软件生态发展,探讨开源技术价值、标准化路径及降低开发门槛。亮点包括发布国内首款覆盖操作系统、开发框架、量子算法的全栈开源产品“五岳纪源”,旨在推动行业标准形成,实现软硬件协同。大会汇聚领先机构,围绕主流技术路线展开研讨,诚邀全球从业者共促开放共赢的量子产业新生态。

  • 淄博苹果哥火了:各地商贩纷纷模仿摆苹果

    近日来自山东淄博的一位苹果哥走红网络。 他的苹果全部被整整齐齐码放在一起,一袋一袋摞起来,有网友表示,强迫症看了都会极度舒适,就算不爱吃苹果,也想买一袋。还有网友在评论区询问苹果哥在哪卖,想去买一袋。 值得注意的是,在淄博苹果哥走红网络之后,不少商贩纷纷模仿,他们将苹果码放整齐售卖,有网友称赞他们行动力超强”。 据了解,苹果哥名叫孟�

  • 工程师变身AI“指挥者”,吉利与阿里云的软件开发变革实验

    1975年,IBM工程师Fred Brooks在《人月神话》中指出软件工程的核心难题:系统与团队规模增长会导致复杂度指数级上升,且“没有银弹”能单一提升生产力。如今汽车行业正经历软件史上最大挑战,吉利汽车软件人员占比从不足10%跃升至40%,智能汽车代码量超亿行。面对异构系统协同、安全标准严苛等难题,吉利与阿里云通义灵码深度合作,通过AI生成代码(占比超30%)、代码审查测试等,提升开发效率20%,并探索用AI破解遗留系统维护、知识传递等痛点。工程师角色正从“执行者”转向“AI指挥官”,未来或实现从需求到交付的全流程自动化协同。

  • 告别档案管理烦恼!微柏软件电子档案管理,共赴数字化新未来

    微柏软件电子档案管理系统通过结构化数据与全文检索实现文件快速定位,借助线上协同与数据联动保障跨部门信息流转顺畅,并通过电子文件同步归档与四性检测确保档案真实完整。系统已应用于深中通道等国家重大工程,成功实现无纸化、协同化管理,并获国家档案局优秀科技成果奖,为工程档案数字化提供全流程解决方案。

今日大家都在搜的词: