91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

攻擊者可通過(guò)本地WiFi控制目標(biāo)iPhone

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:李倩 ? 2018-04-21 10:29 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

4月20日訊 賽門鐵克公司的研究人員們發(fā)現(xiàn),iPhone 用戶在將設(shè)備與 Mac 工作站及筆記本進(jìn)行配對(duì)時(shí),存在一項(xiàng)安全漏洞 Trustjacking,允許攻擊者利用這一缺陷在無(wú)需了解機(jī)主信息的前提下接管目標(biāo)設(shè)備。

攻擊者如何利用 Trustjacking?

從技術(shù)層面來(lái)看,Trustjacking 安全問(wèn)題源自 iTunes 當(dāng)中的“iTunes WiFi 同步”功能。

如果在 iTunes 的設(shè)置部分啟用此選項(xiàng),在 Mac 筆記本/工作站用戶將新 iPhone 與其計(jì)算機(jī)進(jìn)行同步時(shí),此功能會(huì)允許用戶允許通過(guò)本地 WiFi 網(wǎng)絡(luò)接入自己的智能手機(jī),這樣可以不通過(guò)數(shù)據(jù)線進(jìn)行連接。這項(xiàng)功能非常方便,而且允許 PC 端通過(guò) iTunes 程序以及 API 輕松檢索智能手機(jī)中的數(shù)據(jù)或向智能手機(jī)發(fā)送數(shù)據(jù)。

但賽門鐵克公司的研究人員們表示,這項(xiàng)功能的設(shè)計(jì)當(dāng)中存在缺陷,其在 iPhone 設(shè)備與計(jì)算機(jī)斷開連接后,PC端 iTunes 仍可通過(guò)本地 WiFi 網(wǎng)絡(luò)繼續(xù)訪問(wèn) iPhone。

攻擊者可通過(guò)本地 WiFi 控制目標(biāo) iPhone

賽門鐵克公司研究與現(xiàn)代操作系統(tǒng)安全主管 Roy Iarchy 表示,攻擊者可能會(huì)利用 iTunes WiFi 同步功能對(duì)設(shè)備進(jìn)行后續(xù)控制,但機(jī)主對(duì)此卻將毫不知情。如果用戶啟用 iTunes WiFi 同步功能,攻擊者引導(dǎo)受害者與惡意設(shè)備配對(duì),攻擊方即可利用 iTunes API 以短間隔重復(fù)操作的方式截圖并將用戶手機(jī)截圖發(fā)送回 iTunes 程序。

此外,攻擊者還能夠在 iPhone 機(jī)主不知情的情況下下載安裝或刪除應(yīng)用,甚至還能夠觸發(fā)遠(yuǎn)程備份、再將備份副本發(fā)送至攻擊者的計(jì)算機(jī)設(shè)備,在從中提取受害者數(shù)據(jù)。

人們一般認(rèn)為這種攻擊方式需要社會(huì)工程的參與,因?yàn)?iPhone 機(jī)主至少需要點(diǎn)擊 iPhone 設(shè)備上的彈窗以同意與攻擊者的設(shè)備進(jìn)行配對(duì)。但這并不難實(shí)現(xiàn),用戶經(jīng)常會(huì)在匆忙中連接陌生人的筆記本為手機(jī)臨時(shí)充電,而沒(méi)有在意與陌生人進(jìn)行配對(duì)。

實(shí)際上在 Trustjacking 攻擊中,感染 Mac 筆記本/工作站的惡意軟件可能利用自動(dòng)化腳本啟用“iTunes WiFi 同步”功能,而后對(duì)處于同一 WiFi 網(wǎng)絡(luò)中的配對(duì) iPhone 進(jìn)行數(shù)據(jù)檢索或感染。此外,只要 Mac 計(jì)算機(jī)與配對(duì) iPhone 處于同一 VPN 網(wǎng)絡(luò)當(dāng)中(而不僅僅是處于同一 WiFi 網(wǎng)絡(luò)內(nèi)),攻擊者將能夠跨越互聯(lián)網(wǎng)完成這一惡意操作。

賽門鐵克:Trustjacking 補(bǔ)丁尚未完成

賽門鐵克方面表示,其已經(jīng)向蘋果公司提交了這一問(wèn)題,但蘋果提供的 Trustjacking 解決方案并不能讓研究人員們感到滿意。

蘋果公司給出的解決方案只是要求 iPhone 用戶在與目標(biāo)計(jì)算機(jī)配對(duì)時(shí)輸入手機(jī)密碼。這種解決辦法能夠避免他人快速拿起手機(jī)并將其與自己的筆記本電腦進(jìn)行配對(duì)。

但賽門鐵克公司認(rèn)為這樣并不能解決 iOS 系統(tǒng)當(dāng)中存在的,與配對(duì)計(jì)算機(jī)斷開連接之后仍允許對(duì)方檢索設(shè)備內(nèi)數(shù)據(jù)的問(wèn)題。真正的攻擊者仍然能夠悄悄利用 iTunes 接入同一 WiFi 環(huán)境下的智能手機(jī)。

Iarchy 在日前發(fā)表的博文中表示,“雖然我們對(duì)蘋果公司已經(jīng)采取的緩解措施表示贊賞,但蘋果公司的解決方案并不能完全解決Trustjacking 問(wèn)題。一旦用戶選擇信任受感染的計(jì)算機(jī),則其余漏洞將繼續(xù)按照我們上報(bào)的方式起效?!彼a(bǔ)充稱,“遺憾的是,目前尚沒(méi)有辦法列出所有信任計(jì)算機(jī)并有選擇地撤銷訪問(wèn)。確保iOS設(shè)備不致意外接入非信任計(jì)算機(jī)的最佳方式,是前往設(shè)置〉通用〉重置〉重置位置與隱私,而后清除信任計(jì)算機(jī)列表。如此一來(lái),在下一次進(jìn)行設(shè)備配對(duì)時(shí),您需要重新為以往連接對(duì)的所有計(jì)算機(jī)進(jìn)行授權(quán)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 智能手機(jī)
    +關(guān)注

    關(guān)注

    66

    文章

    18690

    瀏覽量

    186053
  • 蘋果
    +關(guān)注

    關(guān)注

    61

    文章

    24600

    瀏覽量

    208363
  • WIFI
    +關(guān)注

    關(guān)注

    82

    文章

    5509

    瀏覽量

    213542

原文標(biāo)題:蘋果“iTunes WiFi 同步”缺陷,黑客可遠(yuǎn)程獲取機(jī)主數(shù)據(jù)

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    NETSCOUT揭示DDoS攻擊在復(fù)雜程度、基礎(chǔ)設(shè)施容量和威脅主體能力方面的質(zhì)變

    NETSCOUT??SYSTEMS, INC. (NASDAQ: NTCT)今日發(fā)布《2025年下半年分布式拒絕服務(wù)(DDoS)威脅情報(bào)報(bào)告》。報(bào)告揭示,攻擊者的精密協(xié)作、高韌性僵尸網(wǎng)絡(luò)和被入侵的物
    的頭像 發(fā)表于 03-05 16:19 ?45次閱讀

    分析嵌入式軟件代碼的漏洞-代碼注入

    這些變量中有一些是指針,那么這個(gè)平臺(tái)甚至可以到達(dá)其他非堆棧地址。 真正對(duì)攻擊者來(lái)說(shuō)有價(jià)值的目標(biāo)是讓攻擊者控制程序的執(zhí)行部分。如果一個(gè)局部變量是一個(gè)函數(shù)指針,則
    發(fā)表于 12-22 12:53

    什么是WiFi遠(yuǎn)程控制模塊?技術(shù)特點(diǎn)和應(yīng)用場(chǎng)景有哪些?

    隨著科技的發(fā)展,智能家居逐漸走進(jìn)了我們的生活,越來(lái)越多的人開始體驗(yàn)到通過(guò)互聯(lián)網(wǎng)控制家電的便利。而WiFi遠(yuǎn)程控制模塊作為智能家居的核心組成部分,其獨(dú)特的功能和優(yōu)勢(shì)使得家庭和工作場(chǎng)所的設(shè)
    的頭像 發(fā)表于 11-29 14:10 ?468次閱讀
    什么是<b class='flag-5'>WiFi</b>遠(yuǎn)程<b class='flag-5'>控制</b>模塊?技術(shù)特點(diǎn)和應(yīng)用場(chǎng)景有哪些?

    HarmonyOS應(yīng)用代碼混淆技術(shù)方案

    代碼混淆技術(shù)可以增加代碼的復(fù)雜性和模糊性,從而提高攻擊者分析代碼的難度。
    的頭像 發(fā)表于 11-21 16:17 ?5604次閱讀
    HarmonyOS應(yīng)用代碼混淆技術(shù)方案

    芯源半導(dǎo)體在物聯(lián)網(wǎng)設(shè)備中具體防護(hù)方案

    芯片才能解密固件。這可以防止攻擊者通過(guò)拆解設(shè)備獲取存儲(chǔ)介質(zhì)中的固件,并對(duì)其進(jìn)行分析或篡改。例如,智能路由器的固件在存儲(chǔ)時(shí)采用 AES - 256 算法加密,即使攻擊者獲取了存儲(chǔ)介質(zhì),也無(wú)法直接讀取固件
    發(fā)表于 11-18 08:06

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    中一種極具威脅性的高級(jí)攻擊手法。攻擊者通過(guò)精心構(gòu)造惡意流量,使其能夠成功繞過(guò)各類安全設(shè)備的檢測(cè)機(jī)制,實(shí)現(xiàn)“隱身”攻擊。這種攻擊不僅隱蔽性強(qiáng),
    發(fā)表于 11-17 16:17

    芯源半導(dǎo)體安全芯片技術(shù)原理

    可能被竊取、篡改或監(jiān)聽。例如,智能家居中的攝像頭視頻流若在傳輸過(guò)程中被截獲,會(huì)侵犯用戶隱私;工業(yè)物聯(lián)網(wǎng)中設(shè)備的控制指令被篡改,可能導(dǎo)致生產(chǎn)事故。? 設(shè)備身份安全威脅:攻擊者可能偽造設(shè)備身份,非法接入物
    發(fā)表于 11-13 07:29

    遠(yuǎn)程控制器:4-32 路繼電器控制 + 數(shù)據(jù)采集,WiFi 通訊打破空間限制

    的遠(yuǎn)程控制器,以靈活適配性與便捷操作優(yōu)勢(shì),廣泛應(yīng)用于設(shè)備遠(yuǎn)程啟停、狀態(tài)監(jiān)測(cè)等場(chǎng)景,打破傳統(tǒng)有線控制的空間限制,大幅提升管控效率。 關(guān)鍵性能 接口分類:云系列DAM網(wǎng)絡(luò)版設(shè)備產(chǎn)品分為單WIFI版、
    的頭像 發(fā)表于 08-26 15:35 ?629次閱讀

    MediaTek減碳目標(biāo)通過(guò)SBTi審核

    聯(lián)合國(guó)全球契約組織(UNGC)共同發(fā)起的一項(xiàng)全球倡議,目標(biāo)是確保企業(yè)的碳減排路徑與《巴黎協(xié)定》保持一致,即將全球升溫控制在 1.5°C 以內(nèi)。
    的頭像 發(fā)表于 08-18 14:36 ?889次閱讀

    Ansible Playbook自動(dòng)化部署Nginx集群指南

    面對(duì)日益猖獗的DDoS攻擊,手動(dòng)部署防護(hù)已經(jīng)out了!今天教你用Ansible一鍵部署具備DDoS防御能力的Nginx集群,讓攻擊者哭著回家!
    的頭像 發(fā)表于 08-06 17:54 ?810次閱讀

    Microsoft AD究竟有多重要

    勒索軟件攻防已成一場(chǎng)永無(wú)止境的貓鼠游戲——在IT和安全團(tuán)隊(duì)不斷提升能力的同時(shí),攻擊者也在不斷尋找新的攻擊路徑,而AD作為集中管理的核心要素,已成為勒索軟件攻擊的主要目標(biāo)和執(zhí)行路徑。
    的頭像 發(fā)表于 07-22 13:57 ?762次閱讀

    本地網(wǎng)站秒變公網(wǎng)可訪問(wèn)!開發(fā)必備的內(nèi)網(wǎng)穿透工具

    你是否厭倦了只能在本地測(cè)Web開發(fā)項(xiàng)目,而無(wú)法讓同事或客戶即時(shí)查看?今天,我們就來(lái)聊聊如何通過(guò)ZeroNews實(shí)現(xiàn)localhost秒變公網(wǎng)域名,無(wú)需公網(wǎng)IP,一鍵讓本地站點(diǎn)突破內(nèi)網(wǎng)限制,團(tuán)隊(duì)協(xié)作
    的頭像 發(fā)表于 06-19 10:50 ?715次閱讀
    <b class='flag-5'>本地</b>網(wǎng)站秒變公網(wǎng)可訪問(wèn)!開發(fā)<b class='flag-5'>者</b>必備的內(nèi)網(wǎng)穿透工具

    Nordic測(cè)距介紹

    是RSSI和AOA/AOD。 RSSI定位的缺點(diǎn)有,RSSI對(duì)室內(nèi)多路徑環(huán)境較敏感,準(zhǔn)確性和可靠性容易被干擾。攻擊者操縱 RSSI,通過(guò)射頻信號(hào)放大,導(dǎo)致安全性不夠。 AOA/AOD定位的缺點(diǎn)是: 高成本器件
    發(fā)表于 05-28 16:49

    IBM發(fā)布2025年X-Force威脅情報(bào)指數(shù)報(bào)告

    近日,IBM(紐交所代碼:IBM)發(fā)布了《2025年 X-Force 威脅情報(bào)指數(shù)報(bào)告》。報(bào)告發(fā)現(xiàn),網(wǎng)絡(luò)攻擊者正在采取更隱蔽的策略,主要體現(xiàn)在更“低調(diào)”的憑證盜竊案件激增,以及針對(duì)企業(yè)的勒索軟件攻擊
    的頭像 發(fā)表于 04-23 10:40 ?1404次閱讀

    wifi版、esim版和插卡版三有什么區(qū)別

    存在顯著差異。本文將詳細(xì)探討WiFi版、eSIM版和插卡版三的區(qū)別,以幫助消費(fèi)根據(jù)個(gè)人需求做出明智的選擇。以下是對(duì)這三的詳細(xì)比較: 一、定義與概述 1.
    的頭像 發(fā)表于 03-16 16:44 ?1.9w次閱讀