MSCBSC 移动通信论坛
搜索
登录注册
网络优化工程师招聘专栏 4G/LTE通信工程师最新职位列表 通信实习生/应届生招聘职位

  • 阅读:651
  • 回复:0
macOS被曝新漏洞:黑客可直接绕开系统安全警告
mao_mao
论坛副管
鎵嬫満鍙风爜宸查獙璇


 发短消息    关注Ta 

C友·铁杆勋章   管理·勤奋勋章   C友·进步勋章   管理·优秀勋章   C友·贡献勋章   “灌水之王”   纪念勋章·七周年   管理·标兵勋章   活动·积极勋章   财富勋章·财运连连   财富勋章·大富豪   财富勋章·小财主   专家·终级勋章   财富勋章·神秘富豪   C友·登录达人   纪念勋章·五周年   财富勋章·富可敌国   财富勋章·财神   财富勋章·富甲一方   财富勋章·钻石王老五   活动·第二届通信技术杯   纪念勋章·六周年   活动·摄影达人   纪念勋章·八周年   纪念勋章·九周年   纪念勋章·十周年   C友·技术大神  
积分 428896
帖子 85070
威望 5038169 个
礼品券 5423 个
专家指数 3546
注册 2009-4-24
专业方向  移动通信
回答问题数 0
回答被采纳数 0
回答采纳率 0%
 
发表于 2018-08-13 15:18:57  只看楼主 

2018年08月13日12:01  新浪科技   我有话说(2人参与) 收藏本文     

  新浪科技讯 北京时间8月13日上午消息,一位著名Mac系统黑客刚刚开发了一种新攻击手段:可以在电脑提出是否允许程序获取数据时自动点击“允许”按钮,从而帮助黑客展开更加深入的攻击和渗透。

  为了避免电脑中的秘密信息遭到黑客窃取,操作系统开发者采取了很多方式,其中之一就是引起电脑使用者的注意。当一款应用程序试图访问敏感数据或敏感功能时,系统就会让用户自己选择“允许”还是“拒绝”,这相当于安排了一个检查点,把恶意软件拒之门外,让无辜的程序得到想要的信息。

  但美国国家安全局(NSA)前雇员、著名Mac黑客帕特里克·瓦尔德(Patrick Wardle)去年一直在考虑一个问题:如果某个恶意软件能够像人类一样轻而易举地点击“允许”按钮,会发生什么事情?

  在上周日举行的DefCon黑客大会上,瓦尔德计划展示一组针对macOS系统的自动化攻击,可以通过所谓的“合成点击”(synthetic clicks)帮助恶意软件绕过系统封锁。这样一来,一旦找到能够入侵用户设备的方法,黑客便可绕过安全层,从而获取用户的位置,窃取其联系方式,甚至夺取操作系统最深层的内核,从而全面控制电脑。

  “用户界面是唯一一个故障点。” 目前担任Digita Security安全研究员的瓦尔德说,“如果你有办法合成与这些警告信息的互动,那就掌握了一种强大而通用的方法,可以绕过所有的安全机制。”

  瓦尔德的攻击方式并不会在用户的电脑里面为黑客提供立足点,只是帮助黑客的恶意软件在已经被感染的设备上渗透安全层。但瓦尔德表示,这仍然可以成为一种强大的工具,帮助技术高超的攻击者悄无声息地窃取更多数据,或者更加深入地控制他们已经通过木马程序或其他技术入侵的电脑。

  这都源自macOS本身包含一项功能,可以让AppleScript等程序生成“合成点击”,也就是由程序而非人类手指生成的鼠标点击动作。这就能帮助残疾人使用的工具实现各种功能。为了避免恶意软件滥用这些程序化的点击,苹果在一些敏感情况下禁止使用该功能点击“允许”按钮。

  但瓦尔德却意外发现,macOS未能阻止该功能提取用户联系人、获取日程表、阅读经纬度信息。他的恶意软件测试代码可以像人类一样轻而易举通过点击获取权限。

  值得注意的是,这种“合成点击”过程仍然会被用户看见,但瓦尔德指出,恶意软件可以等到系统出现不活跃信号时再行动,从而避免被用户发现。

  苹果并未对此置评。瓦尔德也承认,他并未在DefCon大会之前向苹果披露此项研究的详细信息。(书聿)


扫码关注5G通信官方公众号,免费领取以下5G精品资料
  • 1、回复“ZGDX”免费领取《中国电信5G NTN技术白皮书
  • 2、回复“TXSB”免费领取《通信设备安装工程施工工艺图解
  • 3、回复“YDSL”免费领取《中国移动算力并网白皮书
  • 4、回复“5GX3”免费领取《 R16 23501-g60 5G的系统架构1
  • 5、回复“iot6”免费领取《【8月30号登载】物联网创新技术与产业应用蓝皮书——物联网感知技术及系统应用
  • 6、回复“6G31”免费领取《基于云网融合的6G关键技术白皮书
  • 7、回复“IM6G”免费领取《6G典型场景和关键能力白皮书
  • 8、回复“SPN2”免费领取《中国移动SPN2.0技术白皮书
  • 对本帖内容的看法? 我要点评

     
    [充值威望,立即自动到帐] [VIP贵宾权限+威望套餐] 另有大量优惠赠送活动,请光临充值中心
    充值拥有大量的威望和最高的下载权限,下载站内资料无忧

    快速回复主题    
    标题
    内容
     上传资料请点左侧【添加附件】

    当前时区 GMT+8, 现在时间是 2024-04-19 21:23:17
    渝ICP备11001752号  Copyright @ 2006-2016 mscbsc.com  本站统一服务邮箱:mscbsc@163.com

    Processed in 0.219886 second(s), 13 queries , Gzip enabled
    TOP
    清除 Cookies - 联系我们 - 移动通信网 - 移动通信论坛 - 通信招聘网 - Archiver