首页 > 业界 > 关键词  > 苹果公司最新资讯  > 正文

攻击者与ISP内部人士勾结 在Android和iOS上散布Hermit间谍软件

2022-06-26 07:48 · 稿源: cnbeta

根据Google威胁分析小组(TAG)公布的研究,一个复杂的间谍软件活动正在得到互联网服务提供商(ISP)内部人士的暗中帮助以欺骗用户下载恶意的应用程序。这证实了安全研究组织Lookout早些时候的发现,该组织将这种被称为Hermit的间谍软件与意大利间谍软件供应商RCS实验室联系起来。

pasted_image_0_11_cozugbj.max-1000x1000.pngScreenshot_2022-06-22_11.10.41_PM.max-1000x1000.png

一个被攻击和篡改的网站案例

Lookout称,RCS实验室与NSO集团 - 也就是PegASUS间谍软件背后臭名昭著的监控雇佣公司是同一家公司,他们向各国各级政府机构兜售商业间谍软件。Lookout的研究人员认为Hermit已经被哈萨克斯坦政府和意大利当局部署。根据这些发现,Google已经确定了这两个国家的受害者,并表示它将通知受影响的用户。

正如Lookout的报告中所描述的,Hermit是一个模块化的威胁,可以从一个指挥和控制(C2)服务器上下载额外的功能。这使得间谍软件能够访问受害者设备上的通话记录、位置、照片和短信。Hermit还能录制音频,拨打和拦截电话,以及root到Android设备,这使它能够完全控制其核心操作系统。

"含有Hermit的应用程序从未通过Google Play或苹果应用商店提供"

这种间谍软件可以通过将自己伪装成合法来源来感染Android和苹果iPhone手机,通常以移动运营商或消息应用程序的形式出现。Google的网络安全研究人员发现,一些攻击者实际上与互联网服务提供商合作,关闭受害者的移动数据,以推进其计划。然后,不良行为者会通过短信冒充受害者的移动运营商,欺骗用户相信下载一个恶意的应用程序将恢复他们的互联网连接。如果攻击者无法与互联网服务供应商合作,Google说他们会冒充看似真实的消息应用程序,欺骗用户下载。

Lookout和TAG的研究人员说,含有Hermit的应用程序从始至终从未通过Google Play或苹果应用商店提供。然而,攻击者却能够通过注册苹果公司的开发者企业计划,在iOS上分发受感染的应用程序。这使得不怀好意者可以绕过App Store的标准审查程序,获得"满足任何iOS设备上所有iOS代码签名要求"的证书。

苹果公司表示,他们已经注意到并撤销了与该威胁有关的任何账户或证书。除了通知受影响的用户,Google还向所有用户推送了Google Play Protect更新。

阅读安全报告全文:

https://blog.google/threat-analysis-group/italian-spyware-vendor-targets-users-in-italy-and-kazakhstan/

举报

  • 相关推荐
  • 苹果回应iPhone 17 Pro Max充电有噪音:涓流充电 正常现象

    部分iPhone 17 Pro Max用户反馈,通过USB-C有线充电且音量为0%或1%时,会发出类似对讲机的静电噪音。苹果客服称此为正常现象,因电流为涓流充电。建议优化电池充电至95%后重试,或排查第三方应用问题,必要时送检。该系列支持最高40W有线充电,峰值功率可达60W,首次采用电荷泵技术提升效率。苹果还推出329元的40W动态电源适配器,支持AVS快充协议,超频功率达60W。

  • iPhone调休闹钟上热搜 苹果客服回应:需手动设置

    今日,“调休日苹果闹钟未响”的话题再度在网络上引发热议。不少苹果用户纷纷吐槽,在国庆假期后的调休工作日里,原本依赖的苹果闹钟意外“罢工”,导致自己睡过头,误以为当天仍是休息日。 针对这一情况,苹果客服回应称,目前苹果闹钟

  • “老登”应用,霸榜AI

    AI应用的争夺战,打到哪儿了? 如果把整个AI行业想象成一座金矿:基础设施层(芯片、算力)相当于“卖铲子”,提供挖矿的基础工具;模型层(大模型研发)好比“卖地图”,告诉大家哪里有金子;而应用层是直接“下场淘金”,把金子变现。 近两年AI应用的使用者越来越多,QuestMobile数据显示,截止到2025年8月,移动端AI应用用户规模达6.45亿,PC端达2.04亿。其中原生APP亿级应用的

  • 国庆调休iPhone闹钟没响 苹果客服回应:目前无法识别调休日 需手动设置

    苹果闹钟因无法识别调休日再次引发用户吐槽。国庆假期周末调休上班时,闹钟未响导致用户睡过头。苹果客服回应称,闹钟工作日设定为周一至周五,系统暂无法识别调休安排。用户需手动调整或使用第三方软件设置。相比之下,国产安卓手机已支持自动跳过节假日功能。尽管iOS 26升级了闹钟提示时长调节功能,但仍未加入自动识别节假日的优化。网友质疑苹果在基础功能上的滞后,凸显其本土化不足的问题。

  • 雷军回应对标苹果保时捷特斯拉:敢于对标就是勇气

    雷军将于明晚举行2025年度演讲,主题为“改变”。今日上午他提前回应网友提问,针对“造车造手机还做大芯片是否忙得过来”表示,各业务均有专业团队负责,且业务间相互关联、协同促进。对于对标苹果、保时捷、特斯拉的问题,雷军称这些公司是各自领域的世界第一,敢于对标是勇气,只有学习第一才能最终超越。他坦言演讲虽非自己长项,但希望借此机会与大家深入沟通,介绍小米的业务和发展,只要大家愿意听就会一直讲下去。

  • 吃到国补红利的苹果,又在淘宝闪购尝到甜头

    从9月开始,手机行业步入新机密集发布周期,月内Apple、华为、小米等品牌都将上新。日前,iPhone17系列发布后,市场情绪已然达到第一个高潮。 9月19日,iPhone17系列正式开售。清晨,全国多地苹果直营店排起了长龙。从线下门店反馈来看,得益于产品与渠道双管齐下,今年新iPhone的销售情况大幅好于去年。 当天上午,在苹果北京三里屯Apple旗舰店外,约有数百人排队等候,�

  • 雷军:苹果、三星、华为如同无法逾越的大山

    在今天的年度演讲中,雷军提到了在今年小米15周年之际,在汽车、芯片领域连续重大突破,让很多人刮目相看,而这些改变都来自于5年前那次触及灵魂深处的反思。 雷军直言,2020年小米迎来了自己的十周年,那个时候小米上市已经两年时间,年收入也突破了两千亿,成功地跻身了世界500强。 在很多人眼里,小米已经非常非常成功了。但是,在我内心却充满了难以言说的焦

  • AI日报:腾讯重磅发布混元图像3.0;快手发布KAT系列Agentic Coding大模型;苹果悄然研发ChatGPT式应用

    快手发布KAT系列代码大模型,腾讯推出“混元图像3.0”实现多模态突破,苹果研发类ChatGPT应用升级Siri,谷歌更新Gemini 2.5 Flash Lite提升效率。苹果还推出Manzano图像模型,YouTube Music测试AI音乐主播功能,VideoFrom3D框架简化3D视频生成,Moondream 3.0在多项基准测试中超越GPT-5等顶尖模型,展现强大性能。

  • 库克65岁在即 苹果硬件主管成CEO最大热门接班人选

    快科技10月6日报道,在最新一期Power On节目中,记者马克·古尔曼再次探讨苹果CEO接班人问题。随着首席运营官威廉姆斯即将离任,苹果高层面临十年来最大规模人事更迭。硬件工程高级副总裁约翰·特纳斯成为最热门人选,古尔曼提出三大依据:特纳斯与库克接任时同龄,可执掌公司超十年;苹果更需要技术专家而非营销人才;特纳斯个人魅力突出,获库克信任并掌握产品路线决策权,近期曝光度显著增加,多次主持重大产品发布。

  • Sora 2生成已故名人视频引亲属不满 OpenAI回应:重视反馈 将迅速纠正失误

    OpenAI 近日推出的 Sora 2 模型引发广泛关注,其默认禁止生成在世公众人物视频,用户纷纷尝试生成各类创意内容。然而,创作者与观众很快发现这一限制存在明显漏洞该模型允许生成已故公众人物的影像,从而在伦理层面引发争议。 社交媒体上已涌现大量AI复活”名人的案例,例如李小龙主持DJ现场、迈克尔杰克逊表演单口喜剧等。尽管OpenAI在每段生成视频上添加动态水印,�

今日大家都在搜的词: