苹果发现Pegasus间谍软件后发布紧急补丁

VSole2021-09-17 09:58:41

Apple已发布紧急更新以修补臭名昭著的Pegasus移动间谍软件所利用的严重漏洞。

CVE-2021-30860漏洞是多伦多大学公民实验室的研究人员在分析感染了NSO Group的Pegasus间谍软件的匿名沙特活动家的iPhone时发现的。他们发现了针对iMessage的零日零点击漏洞,该团队将其称为“FORCEDENTRY”。该漏洞通过针对Apple的渲染库感染设备,并且对Apple iOS、MacOS和WatchOS设备有效。

Citizen Lab对NSO Group的漏洞利用进行了“高度自信的归因”,它认为该漏洞至少自2021年2月以来一直在使用。进一步说明,像NSO Group这样的公司正在为不负责任的政府安全机构提供“专制即服务”。迫切需要对这个不断增长、高利润和有害的市场进行监管。

在实验室将他们的发现细节报告给苹果后,这家科技巨头迅速发布了补丁。现在敦促Apple客户立即使用最新更新更新他们的设备,该漏洞影响所有iOS版本低于14.8的iPhone、所有操作系统版本低于OSX Big Sur 11.6的Mac计算机、安全更新2021-005 Catalina,以及watchOS 7.6.2之前的所有Apple Watch。

在一份声明中,Apple安全工程和架构负责人Ivan Krstić表示:“像所描述的那样的攻击非常复杂,开发成本数百万美元,通常保质期很短,并且用于针对特定个人。”他还向客户保证,该漏洞“不会对我们绝大多数用户构成威胁”。

以色列公司NSO Group经常成为围绕专制政府不道德使用Pegasus的众多争议的中心。Facebook正在对该公司采取法律行动,理由是该公司涉嫌利用WhatsApp中的漏洞使其客户能够监视全球1400多名用户,并且还在被谋杀的沙特记者贾马尔·卡舒吉 (Jamal Khashoggi)的手机上发现了该间谍软件。

CNN引用了一份新的NSO集团声明,该声明没有直接解决这些指控。它表示:“NSO集团将继续为世界各地的情报和执法机构提供拯救生命的技术,以打击恐怖主义和犯罪。”

Cybereason首席安全官Sam Curry评论这个故事,说道:

周一针对iPhone、Apple Watch和Mac中发现的一个关键漏洞的紧急软件更新不应引起恐慌。这种最新的Pegasus间谍软件传送机制是新颖的、侵入性的,可以轻松感染数十亿Apple设备,但请保持冷静,只需控制您的设备并从Apple下载可用的软件更新。

如果您认为自己受到感染,请按照Apple的说明进行操作,并在工作、学校等场所咨询您的IT部门。否则,Apple的Genius Bar将能够提供帮助。全球有近20亿部iPhone、1亿只Apple Watch和超过1亿台Mac被使用,安全性对Apple来说不是奢侈品,而且不是,这是他们认真对待的责任。

ExtraHop的CTO兼联合创始人Jesse Rothstein补充说:

我们都携带高度复杂的个人设备,这些设备对个人隐私有着深远的影响。有很多这样的例子,比如应用程序数据收集——苹果最近通过其应用程序跟踪透明度框架来遏制这种情况。

任何足够复杂的系统都有可以被利用的安全漏洞,手机也不例外。

Pegasus是如何利用未知漏洞访问高度敏感的个人信息的一个例子。NSO小组是政府如何从本质上外包或购买武器化网络能力的一个例子。在我看来,这与军火交易没有什么不同——只是没有那样监管。公司总是不得不修补他们的漏洞,但法规将有助于防止其中一些网络武器被滥用或落入坏人之手。

软件苹果
本作品采用《CC 协议》,转载必须注明作者和本文链接
为了避免下半辈子只能在几平米的空间活动,我在某鱼上淘到了一款蓝牙锁作为小蓝车的平替。nRF蓝牙抓包首先需要解决的问题是获取蓝牙锁的MAC地址,因为最后我们需要使用gatttool直接通过MAC地址与蓝牙锁交互。比较好用的是nRF这个软件,能够直接扫描查看周围的蓝牙设备。使用gatttool尝试连接并使用primary看查所有service:然后通过characteristics命令看查所有的特性:其中handle是特性的句柄,char properties是特性的属性值,char value handle是特性值的句柄,uuid是特性的标识。
安全研究人员正在关注来自臭名昭著的LockBit黑客团伙的Mac勒索软件样本。这也是知名勒索团伙将矛头指向macOS平台的首个已知案例。但多年以来,实验性的Mac勒索软件样本已经多次出现,不禁令人担心暂时的安全将很快化为乌有。苹果公司拒绝就此事回应置评请求。LockBit是总部设在俄罗斯的勒索软件团伙,首度亮相于2019年底。
苹果公司近日已经向Pegasus间谍软件制造商NSO Group及其母公司提起诉讼,指控其使用监控技术针对并监视苹果用户。
在对iPhone用户部署利用零日漏洞进行攻击的工具之后,苹果公司已经对NSO集团提起了诉讼。 诉状称,这个臭名昭著的Pegasus间谍软件制造商应该对非法监视苹果用户这一行为负责。这家计算机巨头正在希望法院对这家以色列公司发出永久禁令,禁止其使用任何苹果软件、服务或设备,同时还希望获得一定数额的赔偿。
Citizen Lab周一表示,以色列网络监控公司NSO Group发现苹果iPhone有漏洞,黑客可以用一种之前未见过的技术入侵苹果设备。这一发现相当重要,它意味着不需要用户的参与黑客就能影响所有版本的iOS、OSX、watchOS。苹果发消息称,在周一的软件更新中已经修复漏洞。
Apple Shortcuts安全漏洞(CVE-2024-23204)允许攻击者访问目标设备并窃取敏感数据,官方敦促立即更新您的设备!
以色列间谍公司开发出的间谍应用Reign被用来感染iPhone设备。
由于默认的安全设置,在macOS上需要有效的签名和公证。其最终目标是扩大 Apple 生态系统对更多开发者的访问。macOS rcodesign 可执行文件是自签名的,它由 GitHub Actions Linux 运行程序使用 YubiKey 独有的代码签名证书进行签名。有报道称iOS应用包签名正确。rcodesign 现在支持调用 Transporter 并将工件上传到 Apple 进行公证。由于支持对所有应用程序类型进行签名和公证,现在可以在没有 macOS 参与发布过程的情况下发布 Apple 软件。通过插入 YubiKey 并运行 rcodesign smartcard-scan 进行尝试。
自 2 月 24 日开始,乌克兰政府和银行网站不断遭遇网络攻击,急剧变化的局势也让大家进一步地关注到了乌克兰的科技生态圈。 据统计,乌克兰拥有数量庞大的熟练软件开发人员,总共有超过 25 万名在职开发人员。快速增长的 IT 行业是乌克兰最具吸引力的行业之一,据其政府网站介绍,他们已经拥有了超过 4000 家科技公司,其目标是成为欧洲的技术中心。目前,乌克兰不仅拥有数百家初创公司与大型科技企业,同
VSole
网络安全专家