苹果始终安全?未必!

news2024/11/20 10:25:26

传统印象中,苹果似乎始终以安全可靠著称。

但事实上,苹果公司并不乏安全事件。只是你可能从未意识到这些问题,甚至其中一些可能将你置于危险之中。那么,苹果经历过哪些黑客攻击、数据泄露和安全漏洞事件呢?

一、苹果的黑客攻击和数据泄露事件   

多年来,苹果公司遭受了不少黑客攻击,其中一些尤为严重。让我们从十来年前发生的一次黑客攻击事件讲起。

1.XCodeGhost攻击事件(2015年)  

2015年,高达1.28亿iPhone用户受到恶意软件攻击的影响。黑客使用了恶意版本的XCode, XCode是苹果所有操作系统(包括iOS)的开发环境。利用这种名为“XCodeGhost”的恶意软件,黑客成功入侵了苹果应用商店的大约50个应用程序。那些下载了受影响应用程序的用户很容易受到黑客攻击,据估计当时约有5亿用户处于危险之中。   

虽然这一庞大的预估数字实际上要小一些,但在苹果与Epic Games的诉讼大战中提供的文件显示,仍有1.28亿用户受到影响,其中包括1800万美国用户。

这起事件最具争议的点是,当时苹果公司决定不通知存在攻击风险的用户。又过了六年,公众才意识到这起黑客攻击的真实性质,而这一切都是在前面提到的苹果与Epic Games的法律审判中曝光出来的。

2.Pegasus间谍软件(2016年起)   

臭名昭著的“飞马”(Pegasus)间谍软件于2016年首次发布,但直至2021年才发展成为全球知名软件,当时它被用来利用iOS系统进行高度针对性的攻击。Pegasus是由以色列NSO集团开发的,后被出售给了包括印度和墨西哥在内的许多政府和执法机构。

在针对苹果的这起攻击中,一个名为“ForcedEntry”的iOS漏洞被滥用,可以在无需用户交互的情况下,通过iMessage在iPhone上运行Pegasus间谍软件。Pegasus受害者名单通常包括持不同政见者、记者或政治家,而非普通的终端用户。苹果公司在一份官方声明中指出,可以使用锁定模式等功能,以及强密码和软件更新来防御此类攻击。

Pegasus事件发生后,美国政府将这家以色列安全软件开发商列入了禁止名单,并在修补安全漏洞后起诉了这家公司。

如果您仍然担心这个间谍软件,可以使用Mobile Verification Toolkit(简称MVT)工具包进行检测,这不是一种可以直接安装在iPhone上并检查间谍软件的软件,而是通过笔记本电脑上的命令行工具工作,需要通过电缆连接您的iPhone。   

3.SolarWinds(2021年)   

2021年,SolarWinds攻击撼动了整个技术和网络安全行业,苹果公司也没能躲过这次冲击波。

在SolarWinds攻击期间,黑客利用iOS 14的零日代码漏洞渗透iPhone。通过这个漏洞,黑客使用恶意域名将iPhone用户重定向到钓鱼网站。这反过来又允许攻击者窃取用户的登录凭据,然后利用这些凭据入侵帐户或在非法市场上将其出售给其他非法行为者。

4.苹果和Meta数据泄露(2021年)   

苹果最近的一起安全事件发生在2021年年中,当时苹果和Meta的员工被冒充执法人员的黑客欺骗。在这次攻击中,黑客首先侵入了执法机构的账户和网络,然后向两家科技巨头的员工发送了虚假的紧急数据请求,敦促他们迅速做出回应。为了回应这个看似官方的请求,他们提供了用户的IP地址、家庭住址和联系电话。

值得注意的是,苹果和Meta的工作人员并未因随机请求而提供信息。合法的警察系统被攻击者入侵以发送请求,这增加了鉴别真伪的难度。

二、苹果的安全漏洞

苹果的各种软件程序(包括其操作系统)都可能成为代码漏洞的受害者。那么,作为用户应该注意哪些呢?

1.内核和WebKit漏洞(2022年)   

2022年8月,苹果公司宣布发现了一个内核漏洞(官方名称为CVE-2022-32894),它同时存在于iOS和macOS中。根据苹果的安全报告,这是一个“越界写入问题”,该漏洞允许应用程序以内核权限执行任意代码。苹果表示该漏洞已通过改进边界检查得到了解决,但有报告称其可能已被积极利用。

另一个漏洞被确认为WebKit错误(CVE-2022-32893),也是一个越界写入问题。据苹果安全报告称,该漏洞使得恶意制作的Web内容有导致任意代码执行的风险。苹果通过改进边界检查解决了这个问题。另外,同样有报告称此问题可能已被积极利用。

由于这两个漏洞的存在,苹果用户面临着巨大的风险。网络攻击者能够在内核和WebKit级别执行任意代码,最终通过恶意代码接过设备的管理权限。接下来攻击者就能够进行各种形式的恶意和网络犯罪活动。

为避免漏洞遭到广泛利用,苹果没有提供关于漏洞的更多详情。同时,苹果尚未详细说明有多少用户受到这些漏洞的影响,但有关这些漏洞被积极利用的警告表明,或许已有不少用户受害。

2.Blastpass漏洞(2023年)   

2023年9月,攻击者发现了苹果的两个零日漏洞。这些漏洞的官方名称为CVE-2023-41064和CVE-2023-41061。

CVE-2023-41064是一个允许任意代码执行的缓冲区溢出漏洞,可能影响所有运行iOS 16.6或更新版本的iPhone 8及以上机型。某些iPad型号也可能通过这个漏洞成为攻击目标。CVE-2023-41061是在第一个漏洞后不久被发现的,它是一个验证问题,可以通过恶意附件被滥用。

据公民实验室(The Citizen Lab)报道,当同时使用时,这两个漏洞就会形成一个被称为“Blastpass”的漏洞利用链,并成为NSO集团Pegasus间谍软件交付链的一部分。Blastpass可以用来攻击iPhone和iPad,受害者甚至无需与任何恶意网页或通信进行交互,这也就是所谓的“零点击”漏洞。

然而,使用苹果的锁定模式可以阻止该漏洞利用链继续感染您的设备。对于这两个正在被利用的漏洞,苹果公司也已发布了一个可用的补丁程序。

3.Foundation漏洞(2023年)   

2023年初,苹果的三个零日漏洞被曝光,使许多苹果操作系统面临风险,包括iOS、iPadOS和macOS。其中两个漏洞是在苹果的Foundation框架中发现的,该框架为苹果应用程序提供了基本的功能和互操作。这三个漏洞分别是CVE-2023-23530、CVE-2023-23531和CVE-2023-23520,允许攻击者在受感染的设备上远程执行恶意代码。   

2023年2月,苹果公司修补了这三个安全漏洞,所以如果您定期更新了自己的苹果设备,应该不会暴露于这些危险之中。

三、结语

苹果的软件和硬件都是高度安全的,但作为苹果用户仍然可能遇到风险和网络攻击。无论你使用的是苹果手机、平板电脑、电脑还是手表,永远不要对安全问题无动于衷。只有及时了解最新的苹果漏洞、黑客攻击和违规行为,才能更好地保护自己,并为未来的事件做好准备。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1294252.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

中断、异常和系统调用(2-1,2-2,2-3)

2-1 课堂练习2.1:外部中断 本实训分析 Linux 0.11 对外部中断的响应和处理过程。在每条指令执行的末尾,如果没有关中断,CPU 会检查是否收到了外部中断信号,如果有信号,则 CPU 就切换到核心态去执行对应的中断处理程序…

C语言第十六集(前)

1.关于那个整形存储入char的 是先取好补码,再截断 例: 2.%u是以十进制的形式打印无符号整数 3.注意(背):存储的char类型变量的补码为10000000的直接解析为-128 4.signed char 类型的变量取值范围是-128~127 5.unsigned char 类型的变量取值范围是0~255 6.有符号类型的变量…

编程创意汇聚地,打造个性作品集 | 开源日报 No.97

spring-projects/spring-boot Stars: 70.4k License: Apache-2.0 Spring Boot 是一个用于简化 Spring 应用程序开发的框架,它通过提供默认配置和约定大于配置的方式来减少开发者的工作量。Spring Boot 可以快速地创建独立的、生产级别的基于 Spring 框架的应用程序…

【论文合集】在非欧空间中的图嵌入方法(Graph Embedding in Non-Euclidean Space)

文章目录 1. Hyperbolic Models1.1 Hyperbolic Graph Attention Network1.2 Poincar Embeddings for Learning Hierarchical Representations.1.3 Learning Continuous Hierarchies in the Lorentz Model of Hyperbolic Geometry1.4 Hyperbolic Graph Convolutional Neural Net…

快速登录界面关于如何登录以及多账号列表解析以及config配置文件如何读取以及JsLogin模块与SdoLogin模块如何通信(4)

1、### Jslogin模块与前端以及JsLogin模块与Sdologin的交互 配置文件的读取: <CompanyIdForQq value"301"/> <CompanyIdForWx value"300"/><CompanyIdForWb value"302"/><qq value"https://graph.qq.com/oauth2.0/au…

使用Notepad++编辑器,安装AnalysePlugin搜索插件

概述 是一款非常有特色的编辑器&#xff0c;Notepad是开源软件&#xff0c;Notepad中文版可以免费使用。 操作步骤&#xff1a; 1、在工具栏 ->“插件”选项。 2、勾选AnalysePlugin选项&#xff0c;点击右上角“安装”即可。 3、 确认安装插件 4、下载插件 5、插件已安装…

【Linux】resolv.conf 文件

resolv.conf resolv.conf 文件 是 DNS 的 client 端使用的文件&#xff0c;用于设置 DNS 服务器的 ip 地址以及 DNS 域名&#xff0c;还可以配置域名搜索顺序等等。主要包含如下关键字&#xff1a;nameserver、domain、search、sortlist、options。设置的格式都是 关键字空格 …

Java期末复习题之抽象类、接口

点击返回标题->23年Java期末复习-CSDN博客 第1题. 首先设计一个学生抽象类Student&#xff0c;其数据成员有name(姓名)、age(年龄)和degree(学位)&#xff0c;以及一个抽象方法show()。然后由Student类派生出本科生类Undergraduate和研究生类Graduate&#xff0c;本科生类Un…

使用ES6 async awai t进行异步处理

我们往往在项目中会遇到这样的业务需求&#xff0c;就是首先先进行一个ajax请求&#xff0c;然后再进行下一个ajax请求&#xff0c;而下一个请求需要使用上一个请求得到的数据&#xff0c;请求少了还好说&#xff0c;如果多了&#xff0c;就要一层一层的嵌套&#xff0c;就好像…

AI自动生成代码工具

AI自动生成代码工具是一种利用人工智能技术来辅助或自动化软件开发过程中的编码任务的工具。这些工具使用机器学习和自然语言处理等技术&#xff0c;根据开发者的需求生成相应的源代码。以下是一些常见的AI自动生成代码工具&#xff0c;希望对大家有所帮助。北京木奇移动技术有…

小航助学2023年9月GESP_Scratch一级真题(含题库答题软件账号)

需要在线模拟训练的题库账号请点击 小航助学编程在线模拟试卷系统&#xff08;含题库答题软件账号 单选题3.00分 删除编辑附件图文 答案:C 第1题我们通常说的“内存”属于计算机部件中的( ) A、输出设备B、输入设备C、存储设备D、打印设备 答案解析&#xff1a; 单选题3…

Kubernetes(K8s 1.27.x) 快速上手+实践,无废话纯享版(视频笔记)

视频源&#xff1a;1.03-k8s是什么&#xff1f;_哔哩哔哩_bilibili 1 基础知识 1.1 K8s 有用么&#xff1f; K8s有没有用 K8s要不要学&#xff1f; 参考资料: https://www.infoq.com/articles/devops-and-cloud-trends-2022/?itm_sourcearticles_about_InfoQ-trends-report…

FPGA实现电机位置环、速度环双闭环PID控制

一、设计思路 主要设计思路就是根据之前写的一篇FPGA实现电机转速PID控制&#xff0c;前面已经实现了位置环的控制&#xff0c;思想就是通过电机编码器的当前位置值不断地修正PID去控制速度。 那为了更好的实现控制&#xff0c;可以在位置环后加上速度环&#xff0c;实现电机位…

thinkphp lists todo

来由&#xff1a; 数据库的这个字段我想返回成&#xff1a; 新奇的写法如下&#xff1a; 逻辑层的代码&#xff1a; public function goodsDetail($goodId){$detail $this->good->where(id, $goodId)->hidden([type_params,user_id])->find();if (!$detail) {ret…

LinuxBasicsForHackers笔记 -- 进程管理

进程是一个正在运行和使用资源的程序。 Linux 内核是操作系统的内核&#xff0c;几乎控制着一切&#xff0c;在创建进程时&#xff0c;它会按顺序为每个进程分配一个唯一的进程 ID (PID)。 查看进程 ps – 用于在命令行查看哪些进程处于活动状态。单独使用 ps 命令并不能真正…

线上盲盒扭蛋机,开启潮玩新玩法

盲盒近几年非常火爆&#xff0c;因其不确定性、随机性吸引着盲盒爱好者&#xff0c;引起了潮玩文化风潮。扭蛋机是盲盒的一种新抽取模式&#xff0c;线上扭蛋机小程序在具有盲盒的优势外&#xff0c;还具有较大吸引力&#xff0c;用户参与率较高&#xff0c;这也使得扭蛋机成为…

Spring 依赖注入的三种方式优缺点

小王学习录 前言属性注入1. 属性注入的优点2. 属性注入的缺点 Setter注入Setter注入的优点Setter注入的缺点 构造方法注入1. 构造方法的优点 总结补充Aurowired注解和Resource注解的区别 前言 在前面的文章中介绍了基于注解的方式将Bean存储到Spring中, 接下来介绍如何基于注解…

11.Java安卓程序设计-基于SSM框架的Android平台健康管理系统的设计与实现

摘要 随着人们生活水平的提高和健康意识的增强&#xff0c;健康管理系统在日常生活中扮演着越来越重要的角色。本研究旨在设计并实现一款基于SSM框架的Android平台健康管理系统&#xff0c;为用户提供全面的健康监测和管理服务。 在需求分析阶段&#xff0c;我们明确了系统的…

LLM微调(三)| 大模型中RLHF + Reward Model + PPO技术解析

本文将深入探讨RLHF&#xff08;Reinforcement Learning with Human Feedback&#xff09;、RM&#xff08;reward model&#xff09;和PPO&#xff08;Proximal Policy Optimizer&#xff09;算法的概念。然后&#xff0c;通过代码演示使用RLHF训练自己的大模型和奖励模型RM。…

上网监控软件——安全与隐私的平衡

网络已经成为人们生活和工作中不可或缺的一部分。然而&#xff0c;随着网络使用的普及&#xff0c;网络安全问题也日益突出。上网监控软件作为网络安全领域的一个重要组成部分&#xff0c;在保护企业和家庭网络安全方面发挥着重要作用。 本文将探讨上网监控软件的背景、功能、优…