MSCBSC 移動(dòng)通信論壇
搜索
登錄注冊(cè)
網(wǎng)絡(luò)優(yōu)化工程師招聘專欄 4G/LTE通信工程師最新職位列表 通信實(shí)習(xí)生/應(yīng)屆生招聘職位

  • 閱讀:768
  • 回復(fù):0
macOS被曝新漏洞:黑客可直接繞開(kāi)系統(tǒng)安全警告
mao_mao
論壇副管
鎵嬫満鍙風(fēng)爜宸查獙璇? style=


 發(fā)短消息    關(guān)注Ta 

C友·鐵桿勛章   管理·勤奮勛章   C友·進(jìn)步勛章   管理·優(yōu)秀勛章   C友·貢獻(xiàn)勛章   “灌水之王”   紀(jì)念勛章·七周年   管理·標(biāo)兵勛章   活動(dòng)·積極勛章   財(cái)富勛章·財(cái)運(yùn)連連   財(cái)富勛章·大富豪   財(cái)富勛章·小財(cái)主   專家·終級(jí)勛章   財(cái)富勛章·神秘富豪   C友·登錄達(dá)人   紀(jì)念勛章·五周年   財(cái)富勛章·富可敵國(guó)   財(cái)富勛章·財(cái)神   財(cái)富勛章·富甲一方   財(cái)富勛章·鉆石王老五   活動(dòng)·第二屆通信技術(shù)杯   紀(jì)念勛章·六周年   活動(dòng)·攝影達(dá)人   紀(jì)念勛章·八周年   紀(jì)念勛章·九周年   紀(jì)念勛章·十周年   C友·技術(shù)大神  
積分 428896
帖子 85070
威望 5665083 個(gè)
禮品券 5423 個(gè)
專家指數(shù) 3546
注冊(cè) 2009-4-24
專業(yè)方向  移動(dòng)通信
回答問(wèn)題數(shù) 0
回答被采納數(shù) 0
回答采納率 0%
 
發(fā)表于 2018-08-13 15:18:57  只看樓主 

2018年08月13日12:01  新浪科技   我有話說(shuō)(2人參與) 收藏本文     

  新浪科技訊 北京時(shí)間8月13日上午消息,一位著名Mac系統(tǒng)黑客剛剛開(kāi)發(fā)了一種新攻擊手段:可以在電腦提出是否允許程序獲取數(shù)據(jù)時(shí)自動(dòng)點(diǎn)擊“允許”按鈕,從而幫助黑客展開(kāi)更加深入的攻擊和滲透。

  為了避免電腦中的秘密信息遭到黑客竊取,操作系統(tǒng)開(kāi)發(fā)者采取了很多方式,其中之一就是引起電腦使用者的注意。當(dāng)一款應(yīng)用程序試圖訪問(wèn)敏感數(shù)據(jù)或敏感功能時(shí),系統(tǒng)就會(huì)讓用戶自己選擇“允許”還是“拒絕”,這相當(dāng)于安排了一個(gè)檢查點(diǎn),把惡意軟件拒之門外,讓無(wú)辜的程序得到想要的信息。

  但美國(guó)國(guó)家安全局(NSA)前雇員、著名Mac黑客帕特里克·瓦爾德(Patrick Wardle)去年一直在考慮一個(gè)問(wèn)題:如果某個(gè)惡意軟件能夠像人類一樣輕而易舉地點(diǎn)擊“允許”按鈕,會(huì)發(fā)生什么事情?

  在上周日舉行的DefCon黑客大會(huì)上,瓦爾德計(jì)劃展示一組針對(duì)macOS系統(tǒng)的自動(dòng)化攻擊,可以通過(guò)所謂的“合成點(diǎn)擊”(synthetic clicks)幫助惡意軟件繞過(guò)系統(tǒng)封鎖。這樣一來(lái),一旦找到能夠入侵用戶設(shè)備的方法,黑客便可繞過(guò)安全層,從而獲取用戶的位置,竊取其聯(lián)系方式,甚至奪取操作系統(tǒng)最深層的內(nèi)核,從而全面控制電腦。

  “用戶界面是唯一一個(gè)故障點(diǎn)。” 目前擔(dān)任Digita Security安全研究員的瓦爾德說(shuō),“如果你有辦法合成與這些警告信息的互動(dòng),那就掌握了一種強(qiáng)大而通用的方法,可以繞過(guò)所有的安全機(jī)制。”

  瓦爾德的攻擊方式并不會(huì)在用戶的電腦里面為黑客提供立足點(diǎn),只是幫助黑客的惡意軟件在已經(jīng)被感染的設(shè)備上滲透安全層。但瓦爾德表示,這仍然可以成為一種強(qiáng)大的工具,幫助技術(shù)高超的攻擊者悄無(wú)聲息地竊取更多數(shù)據(jù),或者更加深入地控制他們已經(jīng)通過(guò)木馬程序或其他技術(shù)入侵的電腦。

  這都源自macOS本身包含一項(xiàng)功能,可以讓AppleScript等程序生成“合成點(diǎn)擊”,也就是由程序而非人類手指生成的鼠標(biāo)點(diǎn)擊動(dòng)作。這就能幫助殘疾人使用的工具實(shí)現(xiàn)各種功能。為了避免惡意軟件濫用這些程序化的點(diǎn)擊,蘋果在一些敏感情況下禁止使用該功能點(diǎn)擊“允許”按鈕。

  但瓦爾德卻意外發(fā)現(xiàn),macOS未能阻止該功能提取用戶聯(lián)系人、獲取日程表、閱讀經(jīng)緯度信息。他的惡意軟件測(cè)試代碼可以像人類一樣輕而易舉通過(guò)點(diǎn)擊獲取權(quán)限。

  值得注意的是,這種“合成點(diǎn)擊”過(guò)程仍然會(huì)被用戶看見(jiàn),但瓦爾德指出,惡意軟件可以等到系統(tǒng)出現(xiàn)不活躍信號(hào)時(shí)再行動(dòng),從而避免被用戶發(fā)現(xiàn)。

  蘋果并未對(duì)此置評(píng)。瓦爾德也承認(rèn),他并未在DefCon大會(huì)之前向蘋果披露此項(xiàng)研究的詳細(xì)信息。(書聿)


掃碼關(guān)注5G通信官方公眾號(hào),免費(fèi)領(lǐng)取以下5G精品資料
  • 1、回復(fù)“YD5GAI”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):5G網(wǎng)絡(luò)AI應(yīng)用典型場(chǎng)景技術(shù)解決方案白皮書
  • 2、回復(fù)“5G6G”免費(fèi)領(lǐng)取《5G_6G毫米波測(cè)試技術(shù)白皮書-2022_03-21
  • 3、回復(fù)“YD6G”免費(fèi)領(lǐng)取《中國(guó)移動(dòng):6G至簡(jiǎn)無(wú)線接入網(wǎng)白皮書
  • 4、回復(fù)“LTBPS”免費(fèi)領(lǐng)取《《中國(guó)聯(lián)通5G終端白皮書》
  • 5、回復(fù)“ZGDX”免費(fèi)領(lǐng)取《中國(guó)電信5G NTN技術(shù)白皮書
  • 6、回復(fù)“TXSB”免費(fèi)領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解
  • 7、回復(fù)“YDSL”免費(fèi)領(lǐng)取《中國(guó)移動(dòng)算力并網(wǎng)白皮書
  • 8、回復(fù)“5GX3”免費(fèi)領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1
  • 對(duì)本帖內(nèi)容的看法? 我要點(diǎn)評(píng)

     
    [充值威望,立即自動(dòng)到帳] [VIP貴賓權(quán)限+威望套餐] 另有大量?jī)?yōu)惠贈(zèng)送活動(dòng),請(qǐng)光臨充值中心
    充值擁有大量的威望和最高的下載權(quán)限,下載站內(nèi)資料無(wú)憂

    快速回復(fù)主題    
    標(biāo)題
    內(nèi)容
     上傳資料請(qǐng)點(diǎn)左側(cè)【添加附件】

    當(dāng)前時(shí)區(qū) GMT+8, 現(xiàn)在時(shí)間是 2025-04-06 00:28:05
    渝ICP備11001752號(hào)  Copyright @ 2006-2016 mscbsc.com  本站統(tǒng)一服務(wù)郵箱:mscbsc@163.com

    Processed in 0.446906 second(s), 13 queries , Gzip enabled
    TOP
    清除 Cookies - 聯(lián)系我們 - 移動(dòng)通信網(wǎng) - 移動(dòng)通信論壇 - 通信招聘網(wǎng) - Archiver