Google研究人員:Pegasus iPhone攻擊是有史以來最復雜的漏洞之一
現在已經打了補丁的Pegasus iPhone攻擊是近年來看到的最復雜的攻擊之一。在研究了多次成為頭條新聞的iMessage安全漏洞后,來自Project Zero的Google研究人員將其描述為“技術上最復雜的漏洞之一”。
訪問:
阿里云“超品周”啟動 熱銷云產品4折起 域名新注1元購
他們稱,NSO集團的工具在復雜程度上跟民族國家間諜工具不相上下。而NSO的客戶--包括極權主義政權--已經使用PegASUS來監視毫無戒心的iPhone用戶。這種零日攻擊通過iMessage在iPhone上安裝惡意代碼,而用戶甚至沒有都沒有信息互動--這就是它的可怕之處。
Pegasus iPhone攻擊已經給公司帶來了相當戲劇性的后果。美國政府在Pegasus事件被披露后將這家以色列安全軟件開發商列入禁止名單。此外,蘋果在修補安全漏洞后起訴了這家公司。另外,蘋果已經開始通知過去可能成為Pegasus目標的iPhone用戶。
Pegasus受害者名單通常包括持不同政見者、記者或政治家,而非普通的終端用戶。蘋果已經發布了補丁以化解讓Pegasus悄悄入侵iPhone的安全漏洞的風險。來自Project Zero的Google安全研究人員則獲得了Pegasus的樣本并確定了這個先進間諜工具在iPhone上的工作方式。
NSO集團可怕的復雜iMessage攻擊
Project Zero的Google研究人員公布了Pegasus分析的第一部分。他們還跟The Wired分享了Pegasus如何在目標不知情的情況下入侵iPhone的簡要說明。
Project Zero的Ian Beer和Samuel Gro?告訴The Wired:“我們還沒有見過這樣一個野蠻的漏洞從如此有限的起點建立起同等的能力,如不跟攻擊者的服務器互動、無需加載JavaScript或類似的腳本引擎,等等。在安全界有許多人認為這種類型的利用--單次遠程代碼執行--是一個已解決的問題。他們認為,移動設備所提供的緩解措施的分量太重無法建立一個可靠的單次攻擊的漏洞。這表明,它不僅是可能的,而且在野外被可靠地用來對付人。”
Pegasus如何攻擊iPhone
ForcedEntry是iOS漏洞的名稱,它讓Pegasus的iPhone黑客攻擊成為可能。NSO的黑客們想出了一個辦法,利用iMessage處理GIF文件的播放方式將一個偽裝成GIF的PDF文件偷偷帶入。然后他們利用了一個壓縮工具的漏洞,該工具處理來自物理掃描儀的圖像中的文本。這個可以追溯到20世紀90年代的工具仍在像iPhone這樣的現代計算機中找到它的方式。
如果這還不夠,ForcedEntry建立了一種虛擬計算機,然后在iMessage中運行。這是因為惡意軟件需要跟一個指揮和控制中心進行對話,而該中心會發出指令。這種行為使攻擊更難被發現。
另外,Pegasus還不需要用戶的任何輸入,攻擊者只需要一個電話號碼或蘋果ID就可以通過iMessage發送有效載荷。屏幕上不會顯示任何信息。一旦無形的信息進入iPhone,iPhone攻擊就會成功。從那時起,目標根本就不知道有人闖入他們的iPhone。
Project Zero研究人員在談到ForcedEntry時感嘆道:“這太不可思議了,同時也非常可怕。”
運行最新iOS版本的iPhone用戶有反Pegasus的保護措施。這并不意味著類似的安全公司已經停止為iPhone設計間諜工具,只是ForcedEntry攻擊將不再適用于運行最新軟件的設備。
另外,Pegasus的目標已經開始收到蘋果關于黑客攻擊的通知。
推薦
直播更多》
-
特斯拉公司CEO埃隆馬斯克 向Twitter發出收購要約
和外界預期的一樣,特斯拉公司 CEO 埃...
-
特斯拉公司CEO埃隆馬斯克 向Twitter發出收購要約
和外界預期的一樣,特斯拉公司 CEO 埃...
-
筆記本電腦代工廠廣達發布公告 配合防疫政策暫時停工
筆記本電腦代工廠廣達今(13)日發布公告...
-
英特爾公司宣布斥資30億美元 擴建美國奧勒岡州D1X工廠
英特爾公司宣布斥資 30 億美元,擴建...
-
莆田電信積極組織開展安全運營專項工作 強化員工安全意識
為全面落實穩字當頭、穩中求進的云網安...
-
精準落實優惠稅率 河北高企稅費減免超百億元
近日,記者從河北省稅務局獲悉,2021年...
資訊更多》
焦點
- 奇瑞新能源一季度達成50013輛銷量 實現255.4%同比增長
- 昆山重新調整劃定5個靜態管理區 延長靜默期7天
- 受蘋果用戶隱私政策調整影響 科技巨頭2022年營收將減少近160億美元
- 加快湖北數字化轉型 5G信息技術重塑制造業發展形態
- 斯坦福大學團隊發表論文 展示大腦運動皮層神經網絡如何實現新記憶索引
- 廣東首座華南唯一 廣州匯云數據中心入選2021年國家新型數據中心名單
- 慢性疾病嚴重威脅我國居民健康 低齡化趨勢明顯
- 消除線路施工安全隱患 智慧光網云守護系統成為工地“火眼金睛”
- IMT-2020推進組蜂窩車聯工作組第二十次全體會議 近日在線上舉行
- 氣候變暖將珊瑚推向耐熱極限 人工智能助力尋找耐熱珊瑚