首页 > 业界 > 关键词  > iphone最新资讯  > 正文

Google研究人员:Pegasus iPhone攻击是有史以来最复杂的漏洞之一

2021-12-19 13:15 · 稿源: cnbeta

现在已经打了补丁的Pegasus iPhone攻击是近年来看到的最复杂的攻击之一。在研究了多次成为头条新闻的iMessage安全漏洞后,来自Project Zero的Google研究人员将其描述为“技术上最复杂的漏洞之一”。

他们称,NSO集团的工具在复杂程度上跟民族国家间谍工具不相上下。而NSO的客户--包括极权主义政权--已经使用PegASUS来监视毫无戒心的iPhone用户。这种零日攻击通过iMessage在iPhone上安装恶意代码,而用户甚至没有都没有信息互动--这就是它的可怕之处。

Pegasus iPhone攻击已经给公司带来了相当戏剧性的后果。美国政府在Pegasus事件被披露后将这家以色列安全软件开发商列入禁止名单。此外,苹果在修补安全漏洞后起诉了这家公司。另外,苹果已经开始通知过去可能成为Pegasus目标的iPhone用户。

Pegasus受害者名单通常包括持不同政见者、记者或政治家,而非普通的终端用户。苹果已经发布了补丁以化解让Pegasus悄悄入侵iPhone的安全漏洞的风险。来自Project Zero的Google安全研究人员则获得了Pegasus的样本并确定了这个先进间谍工具在iPhone上的工作方式。

NSO集团可怕的复杂iMessage攻击

Project Zero的Google研究人员公布了Pegasus分析的第一部分。他们还跟The Wired分享了Pegasus如何在目标不知情的情况下入侵iPhone的简要说明。

Project Zero的Ian Beer和Samuel Groß告诉The Wired:“我们还没有见过这样一个野蛮的漏洞从如此有限的起点建立起同等的能力,如不跟攻击者的服务器互动、无需加载JavaScript或类似的脚本引擎,等等。在安全界有许多人认为这种类型的利用--单次远程代码执行--是一个已解决的问题。他们认为,移动设备所提供的缓解措施的分量太重无法建立一个可靠的单次攻击的漏洞。这表明,它不仅是可能的,而且在野外被可靠地用来对付人。”

Pegasus如何攻击iPhone

ForcedEntry是iOS漏洞的名称,它让Pegasus的iPhone黑客攻击成为可能。NSO的黑客们想出了一个办法,利用iMessage处理GIF文件的播放方式将一个伪装成GIF的PDF文件偷偷带入。然后他们利用了一个压缩工具的漏洞,该工具处理来自物理扫描仪的图像中的文本。这个可以追溯到20世纪90年代的工具仍在像iPhone这样的现代计算机中找到它的方式。

如果这还不够,ForcedEntry建立了一种虚拟计算机,然后在iMessage中运行。这是因为恶意软件需要跟一个指挥和控制中心进行对话,而该中心会发出指令。这种行为使攻击更难被发现。

另外,Pegasus还不需要用户的任何输入,攻击者只需要一个电话号码或苹果ID就可以通过iMessage发送有效载荷。屏幕上不会显示任何信息。一旦无形的信息进入iPhone,iPhone攻击就会成功。从那时起,目标根本就不知道有人闯入他们的iPhone。

Project Zero研究人员在谈到ForcedEntry时感叹道:“这太不可思议了,同时也非常可怕。”

运行最新iOS版本的iPhone用户有反Pegasus的保护措施。这并不意味着类似的安全公司已经停止为iPhone设计间谍工具,只是ForcedEntry攻击将不再适用于运行最新软件的设备。

另外,Pegasus的目标已经开始收到苹果关于黑客攻击的通知。

举报

  • 相关推荐
  • iPhone Air快来了!联通开启eSIM预约

    中国联通App已开启eSIM预约,iPhone Air将成苹果首款完全依赖eSIM的国行机型,不再配备物理SIM卡槽。该机预计10月通过运营商合约销售,三大运营商均将提供eSIM支持,具体时间待监管部门审批。iPhone Air厚度仅5.6mm、重165g,采用航空级铝合金框架与超瓷晶玻璃,配备6.5英寸120Hz自适应刷新率OLED屏,峰值亮度达2000nit。

  • 国庆调休iPhone闹钟没响 苹果客服回应:目前无法识别调休日 需手动设置

    苹果闹钟因无法识别调休日再次引发用户吐槽。国庆假期周末调休上班时,闹钟未响导致用户睡过头。苹果客服回应称,闹钟工作日设定为周一至周五,系统暂无法识别调休安排。用户需手动调整或使用第三方软件设置。相比之下,国产安卓手机已支持自动跳过节假日功能。尽管iOS 26升级了闹钟提示时长调节功能,但仍未加入自动识别节假日的优化。网友质疑苹果在基础功能上的滞后,凸显其本土化不足的问题。

  • iPhone调休闹钟上热搜 苹果客服回应:需手动设置

    今日,“调休日苹果闹钟未响”的话题再度在网络上引发热议。不少苹果用户纷纷吐槽,在国庆假期后的调休工作日里,原本依赖的苹果闹钟意外“罢工”,导致自己睡过头,误以为当天仍是休息日。 针对这一情况,苹果客服回应称,目前苹果闹钟

  • 苹果将推出iPhone 17e:搭载A19 芯片 支持灵动岛

    知名记者马克·古尔曼透露,苹果计划明年上半年推出iPhone 17e、新款低端iPad及升级版iPad Air。其中iPhone 17e将搭载A19芯片,配备8GB内存,屏幕升级为灵动岛设计,告别刘海屏时代,但保持6.1英寸OLED屏与60Hz刷新率。后置摄像头为1200万前摄与4800万后摄,支持3D人脸识别与Apple Intelligence功能,起售价维持4499元,成为iPhone 17系列中性价比最高的机型。

  • 不用担心了!iPhone Air续航实测出炉:与iPhone 17基本一致

    iPhone 17/Air系列续航测试结果公布,iPhone Air续航达6小时43分钟,与iPhone 17标准版(6小时55分钟)接近,优于iPhone 16 Pro Max(7小时29分钟)。超薄机身未显著影响续航表现,证实库克对其续航能力的评价。但测试仅基于连续视频播放,实际使用效果需待大规模用户体验确认。若续航表现稳定,销量前景可期。

  • 苹果回应iPhone17 Pro划痕:展示机问题将改善

    iPhone 17系列上市后,机身划痕问题引发用户集中反馈,尤其是蓝黑版本。苹果回应称,划痕并非产品缺陷,而是门店MagSafe充电器长期使用磨损导致材料转移至手机背部,清理即可恢复。苹果强调该问题非iPhone 17独有,部分iPhone 16样机也存在类似情况,承诺将改善门店展示机保管条件。同时表示产品出厂前经过严格耐磨测试,但长期使用产生轻微磨损属正常现象。

  • 苹果iOS 26.0.1要来了:修复iPhone 17系列/Air的Wi-Fi断连、相机等问题

    据MacRumors报道,苹果计划本周发布iOS 26.0.1更新,主要修复iPhone 17系列及Air机型的多项问题。该版本内部号从23A350调整为23A355,表明修复范围扩大。重点解决Wi-Fi频繁断连、相机错误、CarPlay意外中断及日历搜索故障等,其中Wi-Fi问题影响全球用户,尤其在车辆中可能导致CarPlay断开引发安全隐患。

  • iPhone17 Pro Max续航实测夺冠 iPhone Air表现不俗

    近日,iPhone17/Air系列的首批评测正式解禁,其中iPhone Air的实际体验成为大众瞩目的焦点。在众多评测内容中,海外知名博主The Tech Chap对全系机型开展的续航测试结果,格外引人关注且令人意外。 The Tech Chap的测试结果显示,不同机型的续航时长存在一定差异。iPhone Air的续航时间为6小时43分钟;iPhone17达到了6小时55分钟;iPhone17Pro为7小时34分钟;而iPhone17Pro Max表现最佳,达到了7小时

  • 苹果 iPhone 17/Pro 系列今日发售 多维度升级

    今日,苹果 iPhone17/ Pro 系列手机在9月10日发布后正式开启发售,为全球消费者带来全新体验,此次新品在性能、设计、影像等多方面均有显著升级,售价信息也一同揭晓。 先看基础配置,iPhone17标准版亮点颇多。它配备6.3英寸屏幕,边框进一步收窄,视觉效果更出色。屏幕支持 ProMotion 技术,最高刷新率可达120Hz,最低能降至1Hz,在不同场景下都能提供流畅且节能的显示效果。

  • 苹果承诺修复iPhone17拍照黑色方块、白色曲线等问题

    苹果官方确认iPhone17系列以及iPhone Air存在相机故障。具体表现为,当处于极亮LED灯光直射的情况下拍摄照片时,画面可能出现黑色方块和白色曲线。 有记者在实际测试过程中发现,在强光环境下拍照时,iPhone Air确实会出现上述异常状况,尤其在极亮LED显示屏直射镜头时,该问题更容易发生。

今日大家都在搜的词: