iOS现应用验证漏洞 可利用其劫持设备

安全
网络安全研究公司FireEye周一公布了iOS操作系统的一个应用安装验证漏洞。该公司称之为“面具攻击(Masque Attack)”。这一漏洞可以让黑客对iPhone和iPad的敏感数据进行访问或直接劫持这些设备并获得控制权。FireEye公司在其博客上公布了有关细节。

网络安全研究公司FireEye周一公布了iOS操作系统的一个应用安装验证漏洞。该公司称之为“面具攻击(Masque Attack)”。这一漏洞可以让黑客对iPhone和iPad的敏感数据进行访问或直接劫持这些设备并获得控制权。FireEye公司在其博客上公布了有关细节。

为了实现“面具攻击(Masque Attack)”,黑客首先要向用户发送被感染的短信、电子邮件和网页链接,诱使其安装恶意应用程序。一旦恶意应用程序被安装后,就可以接管通过苹果应用 商店安装的所有应用程序,包括电子邮件和银行应用。但是预装的应用,如Safari无法被更改。

iOS现应用验证漏洞 可利用其劫持设备

该漏洞出现的原因是因为iOS不强制验证具有相同“绑定标识符(bundle identifier)”应用程序的证书。这个漏洞存在于iOS7.1.1,7.1.2,8.0,8.1和8.1.1测试版之中,对于越狱和非越狱设备均适用。通过利用该漏洞进行的攻击可以窃取银行和电子邮件登录凭证或其他敏感数据。FireEye资深研究员在接受采访表示,“这是一个非常强大的漏洞,很容易被利用。”

苹果官方目前还没有就此发表评论。但FireEye公司表示该公司代表七月时就已经告知苹果该漏洞,当时苹果表示他们正在努力修复。FireEye之所以决定现在公布这一漏洞,是因为上周发现了第一个利用该漏洞的恶意软件。该软件被称为WireLurker,会感染Mac电脑和iOS设备。FireEye目前不知道是否还有其他利用该漏洞进行攻击的恶意软件。“目前WireLurker是唯一一个,但我们应该会发现更多。”

FireEye建议iOS用户避免安装来自非苹果官方应用商店的应用程序,并且不要在弹出的第三方网页上点击“安装”。

责任编辑:蓝雨泪 来源: 网易科技
相关推荐

2020-10-13 10:29:31

面部识别设备恶意攻击漏洞

2013-12-16 17:20:21

Chrome登录验证

2021-03-06 09:50:43

漏洞网络安全网络攻击

2022-01-03 07:50:42

漏洞HomeKitiPhone

2023-06-27 08:30:48

2021-03-24 14:28:33

漏洞高通芯片安卓设备

2016-08-18 15:45:35

2023-12-05 15:59:19

2009-05-07 19:02:44

2010-04-26 16:42:09

淘宝网安全漏洞

2016-03-29 10:48:53

2021-05-25 11:28:44

苹果macOS漏洞

2021-01-21 11:36:20

漏洞DNSpooq网络攻击

2013-06-25 10:11:18

2016-08-29 21:09:32

2017-05-27 10:59:06

2020-04-23 11:50:05

苹果安全漏洞黑客

2017-01-17 16:09:25

2015-05-06 09:57:32

2016-03-02 11:23:19

点赞
收藏

51CTO技术栈公众号