专栏名称: 无钥签名区块链实验室
以“让诚信和安全更简单”为使命, 爱立示(Aletheia)是中国推广无钥签名®技术的总提供商。 无钥签名®是数据的电子标签(签名), 以纯数学算法检验及证明电子数据的签名时间、起源和数据完整性,证明数据的可靠性和不可抵赖性。
目录
相关文章推荐
疯狂区块链  ·  暴富靠的是什么? ·  10 小时前  
白话区块链  ·  以太坊和Solana哪个更像当年的EOS? ·  2 天前  
疯狂区块链  ·  怎么提升自己的能量? ·  2 天前  
疯狂区块链  ·  如何才能不返贫? ·  3 天前  
51好读  ›  专栏  ›  无钥签名区块链实验室

【干货】IBM警告:苹果Siri功能存在风险

无钥签名区块链实验室  · 公众号  · 区块链  · 2019-02-12 16:30

正文


“Hey Siri”应是启动苹果数字助手的语音指令,但在攻击者眼中,这一新 Siri Shortcuts 功能是可以被滥用的。



苹果Siri的定位是方便用户的语音助手,但IBM在2019年1月31日发布的一份新研究报告指出,攻击者可以滥用该 Siri Shortcuts 功能。


苹果公司在 iOS 12 中引入了 Siri Shortcuts,令用户和开发者可指使Siri自动化一系列任务。IBM X-Force 安全部门发现,Siri Shortcuts 也可被用于恶意目的,比如所谓的恐吓软件攻击——诱骗用户支付一笔费用以避免信息被盗。IBM开发的 Siri Shortcuts 恐吓软件攻击概念验证(PoC)中,恶意快捷方式可利用原生Siri语音读取iOS设备上的信息,然后要求用户支付费用。


IBM X-Force 未检测到利用该方法的攻击,但开发了概念验证程序,用以警告用户其潜在危险。


IBM披露 Siri Shortcuts 风险的时机正撞上苹果为FaceTime关键漏洞焦头烂额的一周。FaceTime漏洞可致用户被攻击者窃听。但与FaceTime漏洞不同 Siri Shortcuts 问题不属于苹果产品的明显漏洞。


IBM X-Force 用Shortcuts应用的原生功能就进行了所有这些研究,没有利用到任何漏洞。所以我们强烈建议用户在添加Shortcuts功能前慎重考虑,仔细审查。


自最初的研究发现开始,IBM就与苹果合作,共享所有研究细节,进行负责任披露。


原理


Siri Shortcuts 为用户和开发者提供强大的功能。IBM担心黑客可能会滥用该功能,以恐吓软件骗取用户支付费用。而且还有另一种可能:黑客操控 Siri Shortcuts 向受害者联系人列表中的所有人发送消息,进驻其他设备,扩展攻击的影响。


只要有授权,攻击者就能够通过Siri Shortcuts 有原生功能向联系人发送消息。所以理论上讲,这会被攻击者用来传播(恶意)链接。


不过,Siri Shortcuts 攻击想要扩散还是会遇到几个障碍的。此类攻击需要用户安装并运行Shortcuts,很容易让人联想到用电子邮件传播的恶意软件。另外,Siri Shortcuts 也不存在“偷渡式”风险,仅仅是访问恶意网站并不会让用户遭遇 Siri Shortcuts 滥用。用户必须安装 Siri Shortcuts 应用和恶意快捷方式才会有此风险。但是,攻击者可以采用社会工程方法很容易地引诱用户这么做。


攻击者的社会工程策略,主要是通过钓鱼邮件的方式,来诱导受害者安装恶意软件。通常,攻击者需要提供足够有诱惑力的内容,来让用户接受诱导,并选择安装这些可疑软件。


至于 Siri Shortcuts 可以访问并发回给攻击者的数据,默认设置下是有限制的。


Siri Shortcuts 确实可以访问手机上某些系统文件。但根据我们的研究结果,带有个人可识别信息(PII)的文件是访问受限的。Siri Shortcuts 确实具备获取受害者物理地址、IP地址、照片、视频等数据的原生功能。







请到「今天看啥」查看全文


推荐文章
疯狂区块链  ·  暴富靠的是什么?
10 小时前
白话区块链  ·  以太坊和Solana哪个更像当年的EOS?
2 天前
疯狂区块链  ·  怎么提升自己的能量?
2 天前
疯狂区块链  ·  如何才能不返贫?
3 天前
最爱电视剧集  ·  韩剧中的高颜值学长
8 年前
拳皇98终极之战OL  ·  无奋斗,不青春,向拳皇格斗青年致敬
7 年前