立刻更新你的苹果设备!苹果被曝2大安全漏洞,无需交互就能被植入间谍软件...

2023-11-04

萧箫 发自 凹非寺
量子位 | 公众号 QbitAI

不要犹豫,立刻更新你的苹果设备!

就在这两天,一家安全组织发现了苹果设备的2个最新漏洞,平板、手机、电脑等都受影响——

例如搭载iOS 16.6版本的iPhone手机,以及新版本的iPad平板、Mac电脑和Apple Watch苹果手表等。

只需要利用这些漏洞,黑客就可能打开你的麦克风记录对话,还能专挑你充电的时候悄悄窃取你的数据,确保耗电量不会被发现。

全程无需用户做出任何交互,例如下载APP、或是点开某个邮件。

8103c7f3b7c5b5f39b975f4c83232a2f.png

目前苹果官方已经下发了这两个漏洞的修复版本,点击就能安装。

b380d4cf376a7d078132a96dc957cc13.png

所以,这两个漏洞究竟是怎么一回事?

无需交互就能被攻击

这两个漏洞,属于被苹果官方发现前已被黑客利用的零日漏洞

加拿大多伦多大学的Citizen Lab的研究人员发现了这两个漏洞,当时黑客已经利用它们,给一台iPhone设备上植入了一种名叫Pegasus的间谍软件。

c049d33e9b88d10aed684421fbe7b193.png

这个软件不仅能窃取私人信息如照片,还能悄悄打开麦克风并记录对话,甚至跟踪行动和记录文本等。

虽说一些恶意软件可以通过明显增大的手机耗电量、或是未知来源的APP发现,但Pegasus更“智能”一点,可以选择在夜间或是充电时悄悄收集数据。

(据商业内幕介绍,亚马逊CEO贝佐斯曝出婚外情的事件,似乎就是黑客利用Pegasus“黑”了他的手机,并曝光了设备数据。)

6f6baf8201bd01d2e03f8e1914411332.png

不过,这两个漏洞更严重一些,因为它甚至无需与用户互动,就能直接被植入最新版本iOS的iPhone手机。

这两个漏洞分别被命名为CVE-2023-41064和CVE-2023-41061。

CVE-2023-41064涉及苹果的Image I/O框架,影响范围包括iPhone、iPad、Mac电脑和苹果手表,当设备处理“恶意制作的图像”时,就可能会被攻击。

CVE-2023-41061出现在苹果钱包功能中,只要设备接收到“恶意制作的附件”,就会导致安全问题。

目前,苹果已经及时修复了这2个漏洞,并发布了一版更新版本。

dfc23ae9797402995f89aeb7ebbbe76c.png

建议更新并启用“锁定模式”

修复补丁被放在各系统的版本更新中,包括macOS的13.5.2版本、iOS和iPadOS的16.6.1版本、以及watchOS的9.6.2版本。

209c5beb6150c465d93ef37856417395.png

现在,Mac和iPhone等苹果设备上已经能收到更新提醒。

a23b9bdf69a7ca4a2001b359742b6b1a.png

值得注意的是,这两个漏洞不属于苹果发布的快速安全响应(Rapid Security Response),即可以随时更新并被移除的补丁。

相比之下,它被加入到了常规的系统更新中,安装完后不能回退到之前的版本。

同时苹果还给出建议,如有必要可以开启锁定模式,能很好地防止这类漏洞的攻击。

92c5a216a47fb1ed2a13113ce8dc1992.png

锁定模式,是苹果在iOS和iPadOS 16以及macOS Ventura中推出的一种“为极少数苹果用户设计”的保护模式,这些用户往往会因为工作等原因被黑客盯上。

开启后,用户在使用苹果设备上的某些App、浏览网站和功能时会严格受限,确保设备安全性:

2246924c5d29942f7d9918147d440095.png

不过对于锁定模式这个建议,网友们倒是有不同的看法。

有网友认为,锁定模式早就不应该限制目标受众了,大伙儿最好都用用

它不仅能减少不必要的后台运行,还能节省电池电量。

f993ac27f8e6dae047867374cb255095.png

但也有网友认为,开了锁定模式后使用一些功能确实不太方便,例如导致网页加载速度变慢

普通用户受到攻击的风险没那么高。苹果不如再创建第三种模式,当涉及安全保护降低性能的操作时,让用户可以选择“要安全”还是“要性能”。

ffa0f02cd8ab823d2306baf12931126b.png

你用过苹果的锁定模式吗?感觉效果如何?

参考链接:
[1]https://therecord.media/apple-discloses-two-zero-days-in-new-updates
[2]https://citizenlab.ca/2023/09/blastpass-nso-group-iphone-zero-click-zero-day-exploit-captured-in-the-wild/

「量子位智库·大模型人才沙龙」招募中

「量子位智库·大模型人才沙龙」将于9月下旬在北京中关村举办,欢迎大模型各领域玩家参与~

点击图片了解详情,企业报名可联系活动负责人王琳玉(微信:iris_wang17,请备注企业+姓名)。

沙龙观众通道后续开放,敬请期待~

369882649df65a38cd7978650657a624.png

点这里

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

立刻更新你的苹果设备!苹果被曝2大安全漏洞,无需交互就能被植入间谍软件... 的相关文章

随机推荐

  • Java写Mybatis的配置文件的注意事项

    先来聊聊properties配置文件的一些坑 1 注意自己当前使用的mysql的版本 版本低的 driver配置是 具体的版本是多少忘了 com mysql jdbc Driver 版本高的用 com mysql cj jdbc Drive
  • STM32中断与事件的区别

    STM32中断与事件的区别 在我们配置中断时 时常会困惑于什么是事件模式 EXTI InitStruct EXTI Mode 怎样选择 是选择中断模式还是事件模式 EXTI InitStruct EXTI Line EXTI Line0 E
  • IDEA 控制台输出中文乱码的简单解决方案

    目录 引言 解决方案 第一步 第二步 下载JDK 选择现有的JDK 完成 引言 很多人 包括我 在编程的时候可能会发现 在IDEA的控制台输出中文字符的时候 会出现乱码 如下图 于是就在网上搜了很多教程 结果弄完了却还是不行 下面是我的解决
  • 编译原理(第3版)第二章部分习题答案

    1 文法G A B C a b c P S 其中P为 S gt Ac aB A gt ab B bc 写出L G S 的全部元素 解 L G S 的全部元素为 a b c 2 文法G N 为 N gt D ND D gt 0 1 2 3 4
  • 修改intelliJ IDEA默认Mvnen插件镜像地址 ,加速依赖安装

    前言 1 3叙述的是如何找到idea的mvnen 如果是手动安装的Mvnen 直接跳到4 本文基于Linux平台 mac windows可作参考 如果是ToolBox安装的IDEA 那么桌面启动程序文件一般在 home USER local
  • 华为OD机试 Python 【五子棋迷】

    题目 张兵和王武喜欢玩五子棋 现在轮到张兵了 他面前的棋盘上有一排棋子 棋子规则 1 表示白子 0 表示没子 是个空位 1 表示黑子 一排棋子中 棋子数量L要满足 1 lt L lt 40 并且L是奇数 你要写个程序帮张兵找到最佳的落子位置
  • 【Apache Spark 】第 3 章Apache Spark 的结构化 API

    大家好 我是Sonhhxg 柒 希望你看完之后 能对你有所帮助 不足请指正 共同学习交流 个人主页 Sonhhxg 柒的博客 CSDN博客 欢迎各位 点赞 收藏 留言 系列专栏 机器学习 ML 自然语言处理 NLP 深度学习 DL fore
  • Tomcat提高并发量,性能优化

    系统采用的常用框架 Mysql SSM Tomcat结构 测试工具使用的是Jmeter 刚开始测试 并发量为200 s 居然错误率达到了15 让我很郁闷 按Tomcat的性能200的并发量应该完全没问题 于是我搜了一下提高Tomcat并发量
  • 区块链入门系列之P2P

    区块链入门系列文章 区块链基本概念和名词解释 P2P 共识算法 梅克尔 帕特里夏树 从零开始搭建区块链 这里写自定义目录标题 区块链入门系列文章 前言 中心化架构 去中心化架构 NAT 锥型NAT 完全锥型NAT 非完全锥型NAT IP受限
  • Devops 基础介绍

    文章目录 前言 一 软件开发概述 1 软件开发生命周期 2 软件开发瀑布模型 3 软件的敏捷开发 3 1 迭代开发 3 2 增量开发 3 3 敏捷开发如何迭代 3 4 敏捷开发的好处 二 持续集成概述 1 什么是持续集成 2 持续集成的流程
  • 嵌入式C中__attribute__编译属性说明

    锲而不舍 金石可镂 文章目录 前言 参数介绍 1 aligned 2 packed 3 at 4 section 总结 前言 attribute 是GNU C扩展下一大特性机制 用于设置函数属性 Function Attribute 变量属
  • http及https的 抓包分析

    HTTP及HTTPS实验 1 访问http wwww qq com和https www sangfor com cn并抓包 分析从PC访问到结束访问网站的全数据流过程 2 分析DNS解析过程及请求回应报文结构 掌握DNS报文结构特征和DNS
  • 编译执行和解释执行有什么区别

    什么是脚本 脚本是嵌入式代码 无需编译器就可以在环境中运行 起到解释作用 动态程序一般有两种方式 1 二进制方式是将我们编写的程序进行编译 编程机器可以识别的指令代码 然后再执行 这种已编译好的程序让我们只能执行 使用 却看不他的程序内容
  • vue的常用的属性有哪些?

    new vue el data template methods computed render watch vue总共有7个常用的属性 如上 el 表示一个vue对象需要挂载到哪一个html对象上面 值为那个html对象的id data
  • 【复赛模拟试题】收费站(二分答案+Dijkstra)

    问题描述 在某个遥远的国家里 有n个城市 编号为1 2 3 n 这个国家的政府修建了m条双向的公路 每条公路连接着两个城市 沿着某条公路 开车从一个城市到另一个城市 需要花费一定的汽油 开车每经过一个城市 都会被收取一定的费用 包括起点和终
  • 负载

    参考博客 https baike baidu com item E8 B4 9F E8 BD BD E7 94 B5 E9 98 BB 1136575 fr aladdin http www elecfans com d 938676 ht
  • Python包和库

    2 3 包和库 2 3 1 包的概念 包是在模块之上的概念 为了方便管理而将多个脚本文件 模块文件 进行打包 包是一种用点式模块名构造 Python 模块命名空间的方法 例如 模块名 A B 表示包 A 中名为 B 的子模块 正如模块可以区
  • Vue生成二维码

    文章目录 概要 整体架构流程 实现过程 创建vue VsCode打开项目 打开终端 下载qrcodejs2插件 导入和使用qrcodejs2 代码展示与讲解 概要 实现输入内容后点击回车或生成按钮 生成二维码 扫描后是我们在输入框的值 在上
  • 华为OD机试 - 找到比自己强的人数(Java)

    题目描述 给定数组 2 1 3 2 每组表示师徒关系 第一个元素是第二个元素的老师 数字代表排名 现在找出比自己强的徒弟 输入描述 无 输出描述 无 用例 输入 2 1 3 2 输出 0 1 2 说明 输入 第一行数据 2 1 表示排名第
  • 立刻更新你的苹果设备!苹果被曝2大安全漏洞,无需交互就能被植入间谍软件...

    萧箫 发自 凹非寺量子位 公众号 QbitAI 不要犹豫 立刻更新你的苹果设备 就在这两天 一家安全组织发现了苹果设备的2个最新漏洞 平板 手机 电脑等都受影响 例如搭载iOS 16 6版本的iPhone手机 以及新版本的iPad平板 Ma
Powered by Hwhale