Cameo CEO iCloud 遭入侵损失20 万美元加密资产

VSole2022-08-09 16:56:45

Cameo 联合创始人 Steven Galanis 表示,因苹果 iCloud 账户(Apple ID)遭黑客入侵,其于本周六损失了包括“无聊猿”(BAYC)在内的多个“非同质化代币”(NFT)、以及价值超 7 万美元的其它加密货币 —— 总损失超过了 20 万美元。

由 Steven Galanis 分享的账单记录可知,其于今年 1 月以 31.9 万美元的价格购入 BAYC NFT,结果上周末被黑客以 13 万美元的低价给迅速抛售。

除了 NFT,他的损失还包括 Yuga Labs 即将推出的 BAYC 元宇宙游戏里的一些土地(Otherdeed land NFT)、价值 6.9 万美元的 APE Coin、以及近 4000 美元的 ETH 。

至于 Steven Galanis 联合创立的 Cameo,其允许网友购买来自数千位名人的定制视频内容,比如 Caitlyn Jenner、Lindsay Lohan 和 Ice T 。

该应用程在 COVID 大流行初年很受欢迎,并于 2020 年创造了超 1 亿美元的营收 —— 然而今年 5 月,该公司还是在大环境遇冷的情况下,削减了 25% 的雇员。

虽然 Steven Galanis 没有披露除苹果 iCloud 账户被黑客入侵之外的更多细节,但近年来针对名人的此类攻击并不是头一遭。

此外今年 4 月,人们发现在 iPhone 上使用 MetaMask 钱包的话,后台会自动将密码助记词,备份到关联的 iCloud 账户中。

那样在入侵了某人的 iCloud 账户后,也意味着能够随意访问这些内容,进而完全掌控受害者的加密钱包账户。(4 月一男子因此损失价值超 65 万美元的 NFT 和加密代币)

一位区块链调查人员当时在 Twitter 上写道:“在某人被窃取多达 65 万美元的加密资产之后,此类事件也将很快发生在更多人身上”。

icloudcameo
本作品采用《CC 协议》,转载必须注明作者和本文链接
Cameo 联合创始人 Steven Galanis 表示,因苹果 iCloud 账户(Apple ID)遭黑客入侵,其于本周六损失了包括“无聊猿”(BAYC)在内的多个“非同质化代币”(NFT)、以及价值超 7 万美元的其它加密货币 —— 总损失超过了 20 万美元。
苹果的iCloud服务器出现大范围宕机,全球多个国家都出现用户报告称,他们无法使用苹果iCloud的部分服务 。
显示 iCloud 用户的姓名、电话号码和电子邮件地址。本文经 Apple 产品安全团队许可公开共享。到目前为止,我只向Apple提交了一份报告,但这不是有效的报告。我认为应该再次尝试挖掘苹果的漏洞这次我从iCloud开始,而不是从 apple.com 和子域枚举以及其他东西开始。我不是Apple用户,我不知道其特性和功能,因此手动探索它们。因此,有一个iCloud笔记的链接,我可以与人们分享。2022年4 月 - 被列入Apple的名人堂。
一种新的信息窃取恶意软件将目光投向了 Apple 的 macOS 操作系统,以从受感染的设备中窃取敏感信息。它被称为MacStealer,是使用 Telegram 作为命令和控制 平台来泄露数据的威胁的最新示例。它主要影响运行 macOS 版本 Catalina 以及之后运行在 M1 和 M2 CPU 上的设备。
苹果在iCloud中引入基于端到端加密的高级数据保护功能。
iCloud书签和标签、iCloud日历、iCloud联系人、iCloudDrive、iCloud钥匙串、iCloud邮件、iCloud网络应用程序和iCloud存储升级有问题,iCloud照片也是如此。苹果表示,对于某些用户来说,这些服务可能会变得很慢或无法使用。iCloud部分服务宕机从美国东部时间下午2:05开始,到下午4:52时,苹果表示iCloud服务中断问题已得到解决。
MetaMask已向iOS用户发布警告,如果应用数据备份处于活动状态,苹果iCloud中会存储加密货币钱包的种子。
美国联邦当局称,一名加州洛杉矶郡男子闯入了数千个Apple iCloud账户,并收集了超过620000张私人照片和视频,企图窃取和分享年轻女性的裸照。
苹果已经证实,它从2019年开始就一直在扫描iCloud邮件中的CSAM,并且一直在这样做。但是,它没有扫描iCloud照片或iCloud备份。该公司反欺诈主管之前发布了一项颇为奇怪的声明,表示苹果是“传播儿童色情的最佳平台”。
印度渗透测试工程师 Vishal Bharad因在上报告了存储的跨站点脚本漏洞而从Apple获得了5,000美元的奖励。当 Bharad 发现一个存储的XSS漏洞时,他正在Apple * *网站上搜索跨站点请求伪造,不安全的直接对象引用和其他漏洞。登录后,他将有效负载插入到各处,并寻找在其中反映了有效负载或字符串的网页。可以通过诱骗目标用户访问“设置”菜单中的“浏览所有版本”功能来完成攻击。单击“浏览所有版本”后,恶意有效负载将在受害者的浏览器中执行。
VSole
网络安全专家