iOS 惊现大 BUG,用户 iCloud 密码可能泄露

iOS 惊现大 BUG,用户 iCloud 密码可能泄露

近日一位安全研究人员公布了一份攻击代码。他表示,黑客利用这份代码可以轻松盗取使用最新版 iOS 系统用户的 iCloud 账户密码。

这份代码已经被验证有效,它利用了 iOS 原生邮件应用 Mail 的漏洞。自从今年四月 iOS 8.3 发布以来,Mail 应用就一直不能适当屏蔽掉新邮件消息中含有潜在危险的 HTML 代码。被公布的攻击代码就是利用这个漏洞:它可以从远程服务器下载一份看起来同 iCloud 原版登录提示一模一样的表格。每当用户打开这个藏有陷阱的信息,假冒的 iCloud 登录界面就会出现。

GitHub 用户 jansoucek 在一份自述文件中说:「远程 HTML 内容可以利用这个 bug 进行加载,然后替换掉原来的邮件信息。」我们无法在这个 UIWebView 中使用 JavaScript,但黑客依旧可以利用简单的 HTML 和 CSS 建立一个可以工作的密码「收集器」。

为了避免用户产生怀疑,黑客可以对这个漏洞进行编程。这样一来他们就可以让密码提示界面只出现一次,而不是每次用户浏览恶意信息时都出现。为了模仿苹果原本用来验证用户身份的登录提示界面,这份攻击代码使用了自动对焦功能在用户点击「OK」按钮之后隐藏对话区域。

只要用户收到了含有「meta http-equiv=refresh」这段 HTML 代码标签的邮件,黑客就可以利用联网计算机远程制造一个假冒的登陆提示界面。接着,黑客会在 Mail 应用的内置浏览器中嵌入恶意邮件中的图片,以便欺骗用户输入自己的密码。除了用来盗取密码之外,黑客还可以利用这个漏洞发送「」指向标。这样他发件人就知道哪些收件人已经阅读了恶意邮件,何时阅读了恶意邮件,从什么网络地址浏览了恶意邮件。

罗伯•格雷汉姆(Rob Graham)是 Errata Security 公司 CEO,一直以来都使用 IPhone。他认为这个漏洞非常严重,因为正常的 iOS 系统也会多次显示密码登录界面,这增加了用户的受害几率。在他看来,用户遇到要求输入密码提示界面时最好的办法是点击取消,而不是输入任何登录信息。大部分时候,用户取消密码输入后不会带来什么严重后果,最糟糕的情况也就是系统再次弹出提示要求用户输入密码。如果用户真的需要输入密码,那么他们要确保这时候自己没有打开任何邮件。

更有经验的 iOS 用户还会利用其他方法防范风险:遇到输入密码的登录提示时,用户可以点击 Home 按钮。iOS 系统的登录提示属于「情态模式」,也就是说用户只能点击确认或者取消按钮,无法进行其他操作。假冒的登录提示界面则不是这样,用户点击 Home 按钮后系统会回到主屏幕。

发现这个漏洞的研究人员表示,自己在一月份就向苹果提交了这个漏洞,但是该公司一直没有对其进行修复。苹果在一份邮件声明中表示:「据我们所知,还没有任何用户受到这个漏洞的影响。我们正在努力修复,会在即将到来的 iOS 系统更新中解决这个问题。」另外,该公司还强烈建议用户采用双重身份验证。

松松资讯站顶端广告位现特价销售,详情点击:松松商城   客服QQ:100510020

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:卢松松,转转请注明出处:https://www.chuangxiangniao.com/p/1077520.html

(0)
上一篇 2025年1月13日 19:50:56
下一篇 2025年1月13日 19:44:42

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 先搞清楚这些再去升级Windows 10

    从7月29日起,Windows 7和Windows 8.1用户将能下载Windows 10。对于微软及其客户来说,这是一个重大转变。但微软提供了大量信息,以简化升级过程,让用户尽可能方便、简单地升级到Windows 10。   对于消费者来…

    2025年1月13日 IT业界
    100
  • 面试角度分析:微信里面让你删掉一个功能,你选哪个?

         作为产品面试题,让你砍掉一个功能显然不是为了看你的喜好或者让你猜微信下一个动作,而是要考察你的产品思维能力和市场敏锐度。如果你的回答是“我觉得应该砍掉XXX因为……”,那么恭喜你,你是个有意见的用户,而不是个产品负责人。另外很多面…

    2025年1月13日
    100
  • 网盘禁传盗版:对用户内容进行全方位监测

    20日,国家版权局今天印发了《关于规范网盘服务版权秩序的通知》,指出网盘服务商应当采取有效措施,制止用户违法上传、分享未经授权的作品。具体包括:正在热播、热卖的作品,出版、影视、音乐等专业机构出版或者制止的作品,其他明显感知属于未经授权提供…

    2025年1月13日
    100
  • 4个设计APP产品不得不知道的心理学原理

      到底受欢迎的APP有没有共同点?让用户拿起手机到进入APP中到底经过多少步?用八分钟阅读国外知名产品设计人士Jason Hreha的干货文。本文由“友心人”译自《Introduction to Behavior-Based Design…

    2025年1月13日 IT业界
    100
  • IE、火狐、Chrome和Safari全部被黑客攻破

    四大浏览器微软Internet Explorer、Mozilla Firefox、Google Chrome和苹果Safari全在Pwn2Own的年度黑客比赛上被攻陷,而Firefox已经释出了36.0.3修正了Pwn2Own上曝光的漏洞。…

    2025年1月13日
    100
  • Win7/Win8.1/Win10版Chrome:加入安卓/iOS版功能

    谷歌已经在Android和iOS等手机版Chrome浏览器中加入了数据压缩功能,用于减少手机资源占用。现在,该功能已经推广到Win7/Win8.1/Win10等桌面平台。 数据压缩首先在谷歌服务器实现,该过程和手机版一样都是在用户接收数据之…

    2025年1月13日
    100
  • WP用户占领支付宝官微,怒斥“支付婊”

    昨天凌晨,苹果在新品发布会上正式推出了Apple Watch。据悉,在Apple Watch发布前,苹果曾经邀请不少软件产品公司为这款智能手表研发调试Watch APP,国内的微信、淘宝、支付宝就参加了此次调试。现在,Apple Watch…

    2025年1月13日
    100
  • 网络“黑色产业链”大揭秘

    在大数据和云计算的时代,互联网正在重构整个制造业和服务业的运行体系,买方和卖方的对接越来越依赖于大数据,而不是实体的店面、中介。数据库的作用越来越重要,但安全却难有保障。本专题中的调查试图呈现互联网数据泄露中环环相扣的链条,而对案例的分析则…

    IT业界 2025年1月13日
    000
  • 如何用一条短信黑掉别人的手机?

    最近几天,有媒体报道称,“回复陌生短信“你是?”银行卡被盗刷12次”。这则消息被各路电视、门户、财经媒体广泛传播,成了2015年伊始手机安全的第一个神奇“论断”。 回复短信,就会中病毒、银行卡信息被盗?关于这种说话的可信程度,几家安全公司都…

    IT业界 2025年1月13日
    100
  • 12306大量用户资料泄露

    乌云网站发布公告称:一份私下流传的文件中,包含13万用户的账号、明文密码、身份证、邮箱、手机号等敏感信息。一时之间,人心惶惶。 12306随后在回应中表示:称最近泄漏的网站用户信息并非自身泄漏,并称用户密码在网站为加密保存,同时暗示用户的明…

    2025年1月13日
    100

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信