MSCBSC 移動通信論壇
搜索
登錄注冊
網(wǎng)絡(luò)優(yōu)化工程師招聘專欄 4G/LTE通信工程師最新職位列表 通信實習(xí)生/應(yīng)屆生招聘職位

  • 閱讀:753
  • 回復(fù):0
macOS被曝新漏洞:黑客可直接繞開系統(tǒng)安全警告
mao_mao
論壇副管
鎵嬫満鍙風(fēng)爜宸查獙璇? style=


 發(fā)短消息    關(guān)注Ta 

C友·鐵桿勛章   管理·勤奮勛章   C友·進(jìn)步勛章   管理·優(yōu)秀勛章   C友·貢獻(xiàn)勛章   “灌水之王”   紀(jì)念勛章·七周年   管理·標(biāo)兵勛章   活動·積極勛章   財富勛章·財運連連   財富勛章·大富豪   財富勛章·小財主   專家·終級勛章   財富勛章·神秘富豪   C友·登錄達(dá)人   紀(jì)念勛章·五周年   財富勛章·富可敵國   財富勛章·財神   財富勛章·富甲一方   財富勛章·鉆石王老五   活動·第二屆通信技術(shù)杯   紀(jì)念勛章·六周年   活動·攝影達(dá)人   紀(jì)念勛章·八周年   紀(jì)念勛章·九周年   紀(jì)念勛章·十周年   C友·技術(shù)大神  
積分 428896
帖子 85070
威望 5506853 個
禮品券 5423 個
專家指數(shù) 3546
注冊 2009-4-24
專業(yè)方向  移動通信
回答問題數(shù) 0
回答被采納數(shù) 0
回答采納率 0%
 
發(fā)表于 2018-08-13 15:18:57  只看樓主 

2018年08月13日12:01  新浪科技   我有話說(2人參與) 收藏本文     

  新浪科技訊 北京時間8月13日上午消息,一位著名Mac系統(tǒng)黑客剛剛開發(fā)了一種新攻擊手段:可以在電腦提出是否允許程序獲取數(shù)據(jù)時自動點擊“允許”按鈕,從而幫助黑客展開更加深入的攻擊和滲透。

  為了避免電腦中的秘密信息遭到黑客竊取,操作系統(tǒng)開發(fā)者采取了很多方式,其中之一就是引起電腦使用者的注意。當(dāng)一款應(yīng)用程序試圖訪問敏感數(shù)據(jù)或敏感功能時,系統(tǒng)就會讓用戶自己選擇“允許”還是“拒絕”,這相當(dāng)于安排了一個檢查點,把惡意軟件拒之門外,讓無辜的程序得到想要的信息。

  但美國國家安全局(NSA)前雇員、著名Mac黑客帕特里克·瓦爾德(Patrick Wardle)去年一直在考慮一個問題:如果某個惡意軟件能夠像人類一樣輕而易舉地點擊“允許”按鈕,會發(fā)生什么事情?

  在上周日舉行的DefCon黑客大會上,瓦爾德計劃展示一組針對macOS系統(tǒng)的自動化攻擊,可以通過所謂的“合成點擊”(synthetic clicks)幫助惡意軟件繞過系統(tǒng)封鎖。這樣一來,一旦找到能夠入侵用戶設(shè)備的方法,黑客便可繞過安全層,從而獲取用戶的位置,竊取其聯(lián)系方式,甚至奪取操作系統(tǒng)最深層的內(nèi)核,從而全面控制電腦。

  “用戶界面是唯一一個故障點! 目前擔(dān)任Digita Security安全研究員的瓦爾德說,“如果你有辦法合成與這些警告信息的互動,那就掌握了一種強大而通用的方法,可以繞過所有的安全機制!

  瓦爾德的攻擊方式并不會在用戶的電腦里面為黑客提供立足點,只是幫助黑客的惡意軟件在已經(jīng)被感染的設(shè)備上滲透安全層。但瓦爾德表示,這仍然可以成為一種強大的工具,幫助技術(shù)高超的攻擊者悄無聲息地竊取更多數(shù)據(jù),或者更加深入地控制他們已經(jīng)通過木馬程序或其他技術(shù)入侵的電腦。

  這都源自macOS本身包含一項功能,可以讓AppleScript等程序生成“合成點擊”,也就是由程序而非人類手指生成的鼠標(biāo)點擊動作。這就能幫助殘疾人使用的工具實現(xiàn)各種功能。為了避免惡意軟件濫用這些程序化的點擊,蘋果在一些敏感情況下禁止使用該功能點擊“允許”按鈕。

  但瓦爾德卻意外發(fā)現(xiàn),macOS未能阻止該功能提取用戶聯(lián)系人、獲取日程表、閱讀經(jīng)緯度信息。他的惡意軟件測試代碼可以像人類一樣輕而易舉通過點擊獲取權(quán)限。

  值得注意的是,這種“合成點擊”過程仍然會被用戶看見,但瓦爾德指出,惡意軟件可以等到系統(tǒng)出現(xiàn)不活躍信號時再行動,從而避免被用戶發(fā)現(xiàn)。

  蘋果并未對此置評。瓦爾德也承認(rèn),他并未在DefCon大會之前向蘋果披露此項研究的詳細(xì)信息。(書聿)


掃碼關(guān)注5G通信官方公眾號,免費領(lǐng)取以下5G精品資料
  • 1、回復(fù)“YD5GAI”免費領(lǐng)取《中國移動:5G網(wǎng)絡(luò)AI應(yīng)用典型場景技術(shù)解決方案白皮書
  • 2、回復(fù)“5G6G”免費領(lǐng)取《5G_6G毫米波測試技術(shù)白皮書-2022_03-21
  • 3、回復(fù)“YD6G”免費領(lǐng)取《中國移動:6G至簡無線接入網(wǎng)白皮書
  • 4、回復(fù)“LTBPS”免費領(lǐng)取《《中國聯(lián)通5G終端白皮書》
  • 5、回復(fù)“ZGDX”免費領(lǐng)取《中國電信5G NTN技術(shù)白皮書
  • 6、回復(fù)“TXSB”免費領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解
  • 7、回復(fù)“YDSL”免費領(lǐng)取《中國移動算力并網(wǎng)白皮書
  • 8、回復(fù)“5GX3”免費領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1
  • 對本帖內(nèi)容的看法? 我要點評

     
    [充值威望,立即自動到帳] [VIP貴賓權(quán)限+威望套餐] 另有大量優(yōu)惠贈送活動,請光臨充值中心
    充值擁有大量的威望和最高的下載權(quán)限,下載站內(nèi)資料無憂

    快速回復(fù)主題    
    標(biāo)題
    內(nèi)容
     上傳資料請點左側(cè)【添加附件】

    當(dāng)前時區(qū) GMT+8, 現(xiàn)在時間是 2025-02-23 17:08:42
    渝ICP備11001752號  Copyright @ 2006-2016 mscbsc.com  本站統(tǒng)一服務(wù)郵箱:mscbsc@163.com

    Processed in 0.451316 second(s), 13 queries , Gzip enabled
    TOP
    清除 Cookies - 聯(lián)系我們 - 移動通信網(wǎng) - 移動通信論壇 - 通信招聘網(wǎng) - Archiver