<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    蘋果設備零日漏洞威脅持續高發,今年已發生近十起針對性攻擊事件

    X0_0X2021-09-14 11:37:50

    本周一,蘋果緊急修復遭間諜軟件濫用的iOS零日漏洞;

    今年以來,全球已披露近10起針對蘋果設備的針對性攻擊事件,其中涉及約20個相關零日漏洞。

    周一,蘋果公司發布緊急安全更新修復兩個零日漏洞,此前曾出現多起利用這些漏洞攻擊iPhone及Mac設備的事件。安全人員發現,有攻擊者利用其中一個漏洞在iPhone上安裝Pegasus間諜軟件。

    兩個安全漏洞的編號分別為CVE-2021-30860、CVE-2021-30858,攻擊者能夠借此在易受攻擊的設備上打開精心設計的惡意文檔并執行相應命令。

    CVE-2021-30860由公民實驗室發現,是位于CoreGraphics的整數溢出漏洞,允許攻擊者創建惡意PDF文檔并在iOS及MacOS中打開時執行命令。

    CVE-2021-30858則是一個WebKit釋放后使用漏洞,允許攻擊者創建惡意網頁,當iPhone及MacOS訪問這些網頁時即執行命令。蘋果稱這個漏洞是匿名披露的。

    蘋果公司在日前發布的漏洞相關公告時表示,“蘋果公司已經掌握一份報告,稱這些問題可能已經被攻擊者主動利用。”

    雖然蘋果并沒有提到攻擊者如何具體利用這些漏洞的更多信息,但公民實驗室已經確認,CVE-2021-30860是被命名為“FORCEDENTRY”的iMessage零點擊零日漏洞

    在實際攻擊中,FORCEDENTRY漏洞被用于繞過iOS BlastDoor安全功能,并在巴林激進分子所使用的設備上部署NSO Pegasus間諜軟件。

    2021年蘋果飽受零日漏洞困擾

    對蘋果來說,2021無疑是忙碌的一年。在針對iOS及Mac設備的定向攻擊中,零日漏洞幾乎是源源不斷出現

    • 2月,披露了3個iOS零日漏洞(CVE-2021-1870, CVE-2021-1871, CVE-2021-1872),已經在實際攻擊中被利用并由匿名研究人員上報;
    • 3月,1個iOS零日漏洞(CVE-2021-1879),可能已被主動利用;
    • 4月,1個iOS零日漏洞(CVE-2021-30661)加1個macOS零日漏洞(CVE-2021-30657),被Shlayer惡意軟件利用;
    • 5月,3個iOS零日漏洞(CVE-2021-30663, CVE-2021-30665與CVE-2021-30666),可通過訪問惡意網站實現任意遠程代碼執行;
    • 5月,1個macOS零日漏洞(CVE-2021-30713),被XCSSET惡意軟件利用以練過蘋果的TCC隱私保護機制;
    • 6月,2個iOS零日漏洞(CVE-2021-30761、CVE-2021-30762),“可能已被主動用于”入侵較早版本的iPhone、iPad與iPod設備。
    • 8月,披露了FORCEDENTRY漏洞(之前曾被Amnesty Tech追蹤為Megalodon漏洞);

    谷歌Project Zero團隊在今年還披露了11個被用于針對Windows、iOS及Android設備發起攻擊的零日漏洞。

    參考來源:bleepingcomputer.com

    零日漏洞蘋果
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    蘋果于7月10日發布了新一輪快速安全響應 更新,以解決在攻擊中利用的一個新零日漏洞蘋果在更新公告中也表示這是一個重要修復,建議所有用戶進行安裝。此次漏洞發現于蘋果開發的WebKit 瀏覽器引擎中,允許攻擊者通過釣魚方式誘導受害者打開包含惡意內容的網頁,在目標設備上獲得任意代碼執行。
    Apple Shortcuts安全漏洞(CVE-2024-23204)允許攻擊者訪問目標設備并竊取敏感數據,官方敦促立即更新您的設備!
    在新冠疫情蔓延期間,根據Atlas VPN公司發布的調查報告,蘋果公司的產品漏洞在2021年下半年增加了467%,達到380個漏洞蘋果公司出現的零日漏洞數量有所增加,但仍遠低于微軟公司。調查發現,Mac設備部署實際上可能會提高安全性。
    一個名為BlackGuard的新的信息竊取惡意軟件正在贏得網絡犯罪社區的關注。
    7月底,谷歌網絡安全項目Project Zero發布報告,描述2019年網絡攻擊中的漏洞利用,得出了關于零日漏洞檢測的一些有趣結論。Stone還指出,在微軟產品中發現的11個零日漏洞里,只有4個針對Windows 10用戶,這也可能是檢測偏差的一個指征。相反,這一現象恰恰表明,安全行業應該重點檢測針對上述操作系統的攻擊。這很令人驚訝,因為供應商應該更便于檢測零日漏洞
    在對iPhone用戶部署利用零日漏洞進行攻擊的工具之后,蘋果公司已經對NSO集團提起了訴訟。 訴狀稱,這個臭名昭著的Pegasus間諜軟件制造商應該對非法監視蘋果用戶這一行為負責。這家計算機巨頭正在希望法院對這家以色列公司發出永久禁令,禁止其使用任何蘋果軟件、服務或設備,同時還希望獲得一定數額的賠償。
    安全研究人員Patrick Wardle表示,到2020年,安全研究界看到了一系列困擾iOS,iPhone等“Powerful”蘋果漏洞。同時,網絡犯罪分子利用合法的蘋果功能發起了新的攻擊,從而加劇了他們的游戲。沃德爾說,2020年蘋果最大的威脅趨勢包括大量針對蘋果受害者的廣告軟件涌入,以及Lazarus APT團體在MacOS領域的持續擴散。Wardle說,隨著越來越多的企業繼續使用Mac和Apple產品繼續受到歡迎,Wardle表示,網絡犯罪分子只會繼續針對MacOS受害者。
    最近開源軟件又爆出一個十級漏洞,該漏洞沖擊范圍巨大,涉及數百萬不同的應用程序,其中也包括 iOS、Android 應用程序以及使用 Electron 構建的跨平臺應用程序。
    2021年數字安全大事記
    2022-01-01 19:38:39
    2021年可謂是數字安全時代的開啟元年。習近平總書記在2021年世界互聯網大會烏鎮峰會開幕的賀信中強調,“筑牢數字安全屏障,讓數字文明造福各國人民,推動構建人類命運共同體。” 中央網絡安全和信息化委員會在2021年11月印發了《提升全民數字素養與技能行動綱要》,綱要在部署的第六個主要任務中明確了“提高數字安全保護能力”的要求。
    本周一,蘋果緊急修復遭間諜軟件濫用的iOS零日漏洞;今年以來,全球已披露近10起針對蘋果設備的針對性攻擊事件,其中涉及約20個相關零日漏洞。周一,蘋果公司發布緊急安全更新修復兩個零日漏洞,此前曾出現多起利用這些漏洞攻擊iPhone及Mac設備的事件。蘋果公司在日前發布的漏洞相關公告時表示,“蘋果公司已經掌握一份報告,稱這些問題可能已經被攻擊者主動利用。”
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类