Chaos iPhone 远程接管漏洞就被用于针对少数民族

sugar2021-05-10 10:47:40

与互联网安全和防病毒公司奇虎360合作的一名中国安全研究人员公布了一个错综复杂的漏洞利用程序:该漏洞可以让远程攻击者轻松破解iPhone X iOS 12.1。

研究员赵其勋把这个开发称作称为Chaos,这是有充分理由的。正如这个概念验证视频所显示的那样,成功的利用将允许远程攻击者破解iPhoneX,而目标用户却毫不知情,从而让入侵者获得受害者的数据、处理能力等等。它可以作为恶意软件的直接下载,仅要求iPhone用户访问包含Qixun恶意代码的网页。

它可以成为一个极好的间谍工具,因为它可以让攻击者轻易地控制甚至是最新、最新式的iphone,让窥探者能够读取受害者的信息和密码,并近乎实时地跟踪他们的位置。

根据《麻省理工科技评论》周四发布的一份报告,事实就是这样:“几乎是一夜之间”,中国情报部门据称在苹果解决这个问题之前就将漏洞利用为武器。

该杂志说,根据其消息来源,美国已经收集了如何利用Chaos漏洞攻击中国维吾尔族穆斯林的细节。维吾尔族穆斯林是间谍活动的共同目标。早前的报道支持了这一说法:2019年8月,消息人士告诉TechCrunch,过去两年里用来入侵iphone的恶意网站都在针对维吾尔人。

相似漏洞

谷歌安全研究人员在TechCrunch报告发布的一周前就发现并披露了这些恶意网站,但他们最初并不知道恶意网站的目标是谁。但是,他们知道该代码看起来很熟悉:在深入研究中,Google注意到恶意站点利用与Chaos有多相似。

现在,《麻省理工科技评论》获悉,美国也得出了相同的结论,并且“悄悄地”通知了苹果公司。一直在追踪攻击的苹果已经单独得出了相同的结论:正如媒体所言,Chaos的利用和对维吾尔人的攻击是“一成不变的”。

苹果将优先解决的问题列为优先事项,并于2019年1月发布了更新程序以修复该漏洞。

该补丁是在Chaos在首届“天府杯”揭幕之后两个月到来的:中国黑客大赛是在该国禁止其网络安全研究小组参加Pwn2Own黑客大赛之后的几个月……任何全球性的黑客攻击或抢旗竞赛。

安全技术诀窍不外泄

禁止研究人员参加国外竞赛显然是出于对泄露漏洞的厌恶——通过向会议观众公开或实时泄露黑客程序。禁令和后续推出的天府杯紧随跟着Qixun的公告的老板,奇虎360创始人兼首席执行官、亿万富翁周鸿祎刚刚宣布,批评出口漏洞,这些漏洞一旦公之于众,就“不能再用了”。他说,研究人员和他们的技术都应该“留在中国”,以最大化零日的“战略价值”。

在中国新闻网站新浪网的采访中,这位有影响力的首席执行官称在国外比赛中获得现金奖励的成就是“虚构的”。

赵其勋强烈否认参与其中,他告诉《麻省理工科技评论》,他不记得是谁赢得了天府杯冠军后获得了该漏洞利用代码,他因此获得了20万美元的奖金。尽管他建议针对维吾尔人使用的漏洞可能是在补丁发布之后使用的,但Google和Apple都记录了在2019年1月修复之前如何使用该漏洞。他说,他的漏洞利用程序与其他漏洞利用程序作者共享代码,但是苹果和美国情报人士告诉《麻省理工科技评论》,这些漏洞利用并不相似。实际上,它们是相同的。鉴于中国法律要求公民和组织在被问及情报机构合作时,奇讯可能不会亲自介入。

Threatpost已联系奇讯,奇虎和苹果发表评论,并将相应地更新文章。

FireEye Mandiant威胁情报部门的首席分析Scott Henderson在周五的一封电子邮件中对Threatpost表示,这种情况的现实是,如果中国真的在做报告所声称的事情,那就不足为奇了,不仅仅是维吾尔族在其显微镜下观察。他说:“重要的是要理解,维护国家边界的国家完整和主权是中国的战略要务。” “除了藏族和维吾尔族,北京还监视香港,台湾,天主教会以及过去的法轮功成员。对于参与或什至评论中国人权问题的人权组织以及政府和私人实体而言,这是一个长期存在的问题。”

Henderson说,无论如何,这并不是中国黑客竞赛与国家资助的活动之间首次形成“切线联系”。例如,他指出Mandiant威胁情报部门观察到与中国黑客杯事件有关的基础设施,该事件表明与所谓的TEMP.Avengers威胁者团队的潜在联系。

网络安全iphone
本作品采用《CC 协议》,转载必须注明作者和本文链接
国内很多公司相继声称做类ChatGPT的产品,也有公司公布了其产品的上线时间表。国内外这些事件导致ChatGPT几个月的热度不降,话题数量与文章数量均于2023年2月14号达到顶峰,目前开始有所回落。目前,无论是绿盟科技还是相关从业人员均发布了许多案例测试ChatGPT恶意软件生成以及撰写网络钓鱼电子邮件等功能。
国内很多公司相继声称做类ChatGPT的产品,也有公司公布了其产品的上线时间表。国内外这些事件导致ChatGPT几个月的热度不降,话题数量与文章数量均于2023年2月14号达到顶峰,目前开始有所回落。目前,无论是绿盟科技还是相关从业人员均发布了许多案例测试ChatGPT恶意软件生成以及撰写网络钓鱼电子邮件等功能。其中,影响力最大的发言来自于图灵奖得主Yann LeCun。LeCun表示LLM在实现人类水平AI方面扮演的角色有限。
网络安全公司卡巴斯基近日发布了一种工具,可以检测苹果iPhone和其他iOS设备是否感染了一种新的“三角测量”(Operation Triangulation)恶意软件。
网络安全研究人员公布了Apple Pay中一个未修复的漏洞,攻击者可以利用钱包中的Express Travel模式,即使在iPhone锁屏状态也可以盗用Visa支付。
安天科技对iOS设备被高级恶意软件攻击也一直跟进研究,即将发布的报告基于对NSA方程式组织的样本分析研究。因为样本极难提取和捕获,此前尚未有任何厂商发布过NSA在iOS平台的样本分析。方程式组织是世界超一流的网络攻击组织,普遍认为隶属于NSA。报告显示,外界通常认为,iOS 平台的安全强度比 Android 平台更好。“
美国网络安全和基础设施安全局 (CISA) 下令联邦机构解决三个最近修补的影响 iPhone、Mac 和 iPad 的零日漏洞。
卡巴斯基表示,这一行为开始于2019年,攻击活动当前仍在继续。目前仅公开了该恶意软件的部分功能细节,对最终有效载荷的分析仍在进行当中。尽管指控内容相当严重,但联邦安全局没有提供任何实质性证据。卡巴斯基表示,此次攻击还影响到其莫斯科总部及其他多国的员工。苹果公司回应称,卡巴斯基并未表示发现的漏洞会对iOS 15.7之后的版本有效,当前的苹果iPhone系统版本为16.5。
两个在野外被积极利用以破解 iPhone、Mac 和 iPad 的安全漏洞。
一时间,这个高危漏洞引发全球网络安全震荡! CVE-2021-44228,又名Log4Shell 。 新西兰计算机紧急响应中心(CERT)、美国国家安全局、德国电信CERT、中国国家互联网应急中心(CERT/CC)等多国机构相继发出警告。
sugar
暂无描述