您现在的位置是:人工智能 >>正文
iPhone史上最复杂的攻击链,卡巴斯基曝光苹果处理器“神秘后门”
人工智能9465人已围观
简介近日,卡巴斯基安全研究人员Boris Larin披露了iPhone历史上最复杂的间谍软件攻击——三角测量Triangulation)的技术细节。自2019年以来,“三角定位行动”Operation T ...
近日,神秘后门卡巴斯基安全研究人员Boris Larin披露了iPhone历史上最复杂的史上间谍软件攻击——三角测量(Triangulation)的技术细节。
自2019年以来,最复杂“三角定位行动”(Operation Triangulation)间谍软件持续对iPhone设备进行攻击 。攻击光苹果处该软件利用苹果芯片中未记录的链卡理器特性绕过基于硬件的安全保护措施 。
卡巴斯基分析师在2023年6月首次发现了上述攻击活动 。基曝随后 ,神秘后门他们对这条复杂的史上攻击链进行了逆向工程。他们发现了一些预留用于调试和出厂测试的最复杂隐蔽硬件特性 ,可以利用它们对iPhone用户发动间谍软件攻击 。攻击光苹果处
这不仅说明发动攻击的源码库链卡理器威胁行为者水平相当高 。同时,基曝也证明依赖于隐蔽和保密的神秘后门硬件设计或测试 ,并不能确保安全性。史上
三角测量操作Operation Triangulation 是最复杂一个针对 Apple iPhone 设备的间谍软件活动 ,同时利用了四个零日漏洞。这些漏洞链接在一起,形成零点击攻击,允许攻击者提升权限并执行远程代码执行 。
构成高度复杂的漏洞利用链的四个漏洞适用于iOS 16.2之前的所有iOS版本:
CVE-2023-41990:ADJUST TrueType 字体指令中存在一个漏洞,模板下载允许通过恶意 iMessage 附件远程执行代码。CVE-2023-32434:XNU 内存映射系统调用中存在整数溢出问题,允许攻击者对设备物理内存进行广泛的读/写访问。CVE-2023-32435:在 Safari 漏洞中用于执行 shellcode ,作为多阶段攻击的一部分。CVE-2023-38606:使用硬件 MMIO 寄存器绕过页面保护层 (PPL) 的漏洞,覆盖基于硬件的安全保护 。除了影响iPhone之外,这些秘密硬件功能及其高危零日漏洞还存在于Mac 、iPod 、iPad 、Apple TV和Apple Watch中。建站模板更重要的是 ,卡巴斯基发现,这些漏洞并非“失误”,而是有意开发用于这些设备 。

三角定位行动攻击链 ,来源:卡巴斯基
史上最复杂的iPhone间谍软件在上述漏洞中,CVE-2023-38606是最令卡巴斯基分析师感兴趣的 。
通过利用CVE-2023-38606漏洞,攻击者可以绕过 Apple 芯片上的硬件保护,服务器租用防止攻击者在获得对内核内存的读写访问权限时获得对设备的完全控制权 。不过这个漏洞已经在今年7月24日发布的iOS/iPadOS 16.6 中得到了修补 。
卡巴斯基研究人员称,CVE-2023-38606 针对的是 Apple A12-A16 仿生处理器中未知的 MMIO(内存映射 I/O)寄存器 ,这些寄存器可能与芯片的 GPU 协处理器相关联,这些协处理器未在 DeviceTree 中列出 。

三角测量攻击中针对的 MIMO 范围,来源:卡巴斯基
相较于这些年卡巴斯基发现的源码下载其他攻击软件 ,研究人员认为这绝对是他们见过的最复杂的攻击链。目前并不知道攻击者是如何学会使用这种未知的硬件功能的 ,也不知道该软件的最初目的是什么。同时也不清楚该软件是由苹果公司开发的 ,亿华云还是第三方组件 。
卡巴斯基研究人员推测,这个未记录的硬件特性之所以包含在最终供消费者使用的iPhone版本中,可能是出于错误,或者是为了方便苹果工程师进行调试和测试。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/166a699827.html
相关文章
DevOps 团队如何抵御 API 攻击?
人工智能还记得当年勒索软件是 DevOps 团队需要担心的主要安全威胁吗?那些日子已经过去了。当然,勒索软件攻击仍在发生,但根据 Gartner 的数据,API 安全漏洞(2021年增加了600%)现在已经 ...
【人工智能】
阅读更多以唯掌手机K5怎么样?(体验华为旗舰手机的强大性能和创新功能)
人工智能唯掌手机K5是华为推出的一款旗舰级手机,拥有强大的性能和创新的功能。本文将详细介绍唯掌手机K5的各项特点和优势,帮助读者了解该手机是否适合自己的需求。一外观设计精美,高质感材质打造唯掌手机K5采用了精 ...
【人工智能】
阅读更多女毒听男声(通过倾听男性声音,揭开男性心灵的秘密)
人工智能在当今社会,女性对男性内心世界的理解常常存在着一定的障碍。然而,通过倾听男性的声音,我们或许能够感受到他们内心深处的真实情感与思维方式。本文将以“女毒听男声”为主题,带领读者踏上一段探索男性内心世界的 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 最大化安全预算投资回报率的策略与实践
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 图解+案例,理解和实战 OAuth2 认证授权
- TrafficPeak可观察性解决方案:洞悉云中万物
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 九个存在九年的 npm 软件包遭劫持 通过混淆脚本窃取 API 密钥
- 微软又全球宕机11小时,多项核心服务无法使用 网站建设企业服务器香港物理机亿华云b2b信息平台云服务器源码库