猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

news/2025/3/30 23:07:47/
昨天,苹果猝不及防地发布了 iOS 9.3.5, 在升级说明中,有且只有一条:提供了重要的安全性更新,推荐所有用户安装。

猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

没想到,这次低调的升级却牵出了 iOS 历史上最大的漏洞。

先科普一下,iOS 的安全级别大致分为应用层、系统层和内核层(层级越高,权限越大)。而如果想要越狱一部 iPhone,实际上是拿到内核权限。这需要逐层突破层层守卫,所以越狱往往需要几个漏洞层层配合才能实现。

早在苹果发布此次安全性更新的前一天,以曝光大规模监视任务为己任的,多伦多蒙克全球事务学院的公民实验室就发布了关于发现苹果 0Day 漏洞的详细研究报告,并将它们命名为“三叉戟”漏洞。这组漏洞究竟有多牛X呢?

1、这组漏洞全部是 0Day 漏洞。即在曝光之前,除了漏洞的发现者,没有任何人知道这个漏洞的存在;


2、用户只需要轻轻点击黑客发来的的链接,手机就会被远程越狱。黑客瞬间获得手机的最高权限;


3、利用最高权限,黑客可以远程对用户的iPhone进行操作、控制,查看手机摄像头、窃听用户谈话和录音、查看用户的应用信息,可以说是为所欲为。

讲真,利用一个链接,就可以彻底控制你的 iPhone,这种级别的 iOS 漏洞,一直是个江湖传说。人们经常说起,但就是没有人见过。

那么这组漏洞究竟为神马被曝光出来呢?故事的起因是这样的:

最初给公民实验室提供线索的是阿拉伯人权斗士曼苏尔。8月10日与11日,曼苏尔收到了两条声称含有囚犯在阿联酋监狱中遭到折磨的“秘密”,点击文中链接即可查看。曼苏尔觉得此事蹊跷,把线索提供给了公民实验室,公民实验室从链接顺藤摸瓜,挖出了“幕后黑手”NSO Group。

猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

曼苏尔收到的两条短信

据江湖传言,一直盯着iOS系统的黑客们似乎知道有这种漏洞的存在,但在Lookout 与公民实验室发布研究报告之前,从未有人亲眼见过这个漏洞的存在。世界著名漏洞军火商 Zerodium 也曾花100w刀成功收购过类似的漏洞,但不知道是否与此次报告中的漏洞有关。

雷锋网在第一时间采访到了国内顶级 iOS 越狱团队盘古的核心成员 DM557(陈晓波),他们也是目前全球唯一(公开表示)拥有越狱iOS 10 Beta 的团队。

DM557 为我们还原了这种“远程越狱”的全过程:

1、攻击者首先通过 SMS 短信把一个链接发送给目标任务,当目标任务点击链接之后,会访问攻击者的一个网站。


2、攻击者的网站上会放置一个针对 Mobile Safari 的攻击程序,这个程序中,包含了MobileSafari Javascript 引擎的一个 0day 漏洞。


3、攻击程序被执行之后,攻击者会通过浏览器获得手机的执行权限。此时攻击者的权限还只是被囚禁在沙盒之内。


4、接下来,攻击者通过两个内核漏洞(一个内核信息泄露漏洞+一个内核代码执行漏洞)获得内核执行权限。


5、获得内核执行权限后,攻击者就完成了手机越狱。这时他会关闭一些iOS的安全保护机制,比如开启rootfs的读写,关闭代码签名等等。


6、完成攻击之后,入侵者就成为了手机的“主人”,可以实现对手机通信、流量的全面监听。

猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

通过漏洞可获取的信息图示

另外,作为越狱大神,DM557 也没有吝惜对这种越狱的赞赏之情。:

这个 JavaScript 漏洞是可以在系统开机的时候攻击iOS系统。也就是说系统重启的时候,还会走一遍攻击流程,这有点类似之前的“完美越狱”。

雷锋网(公众号:雷锋网)也采访到了专注 iOS 安全研究的 360 涅槃团队负责人高雪峰,他告诉雷锋网,

在 iOS 的早期,远程越狱是曾经实现过的,但是上一次有黑客团队实现对 iOS 的远程越狱,还是 iOS 4.3.3时代。 黑客 comex 发布的远程越狱工具,在Safari浏览器访问

http://www.jailbreakme.com 即可越狱。(感兴趣的童鞋可以戳进去怀旧一下,如果你真的还在用 iOS 4.3.3,也可以尝试一下越狱。。。)

iOS 4.3.3,已经是2011年的往事了。高雪峰强调:

iOS 在每一次大版本的升级中,几乎都会加入一个非常有力的安全防护机制,如今五年过去,远程越狱 iOS 的难度成几何数级增长,尤其是 iOS 7 之后,这种级别的漏洞几乎绝迹,所以远程越狱的难度根本不能同日而语。

意大利小子 luca 曾经放出过一段视频,是通过safari越狱 iOS 9.3.2,但是在市面上是没有的。

猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

【CVE-2016-4655 CVE-2016-4656 CVE-2016-4657  分别为webkit漏洞,用户点击漏洞触发;内核信息泄露漏洞;内核内存损坏漏洞,相结合达到突破iOS系统权限/图片由 360 涅槃团队提供】

盘古团队大牛 DM557 说:

这三个 0Day 漏洞的质量极高,在这件事被曝光出来以前,远程越狱攻击最新的 iOS 系统就是一个传说。我不觉得这是个远程越狱攻击这么简单了,这就是一个针对最新 iOS 手机的远程 APT 攻击了。(APT:高级持续性威胁,一般是国家间或国际公司间为了特定目标而持续攻击的顶级黑客组织所为。)


其实,就在这个漏洞曝光前,盘古团队也发布了针对移动设备 APT 的检测工具,感兴趣的童鞋可以戳 http://pwnzen.com/apt.html

高雪峰还提到了一个有趣的背景,在今年8月美国举行的黑客顶级会议 BlackHat 上,苹果的安全研究员刚刚提出对提交 iOS 漏洞的奖励机制,一个 iOS 漏洞最高可以获得20万美金的奖励。

但是对于这种远程漏洞,苹果并没有奖励计划。原因是这种漏洞破坏力太大,用在黑产之中,可以获得难以想象的巨大利益,所以苹果根本没有奢望有人会把这样的漏洞提交给自己。

总结来说,在 iOS 的世界里,已经存在了一种凶狠的“瘟疫”,可以分分钟让你的 iPhone 天塌地陷。然而,幸亏我们已经拥有了抵挡这种“瘟疫”的疫苗。这就是 iOS 9.3.5。只要轻轻点击升级系统,就可以从这片恐怖的危机海洋中上岸。

然而,谁又能知道,是否还有和“三叉戟”一样凶残的漏洞正在地下涌动,在人们猝不及防的时候,再次席卷世界呢?

本文作者: 张丹

本文转自雷锋网禁止二次转载, 原文链接

http://www.ppmy.cn/news/536881.html

相关文章

读书笔记——《黑客大曝光》(6/8)

第11章 攻击移动设备 11.1 攻击Android 1、开放手机联盟OHA主要负责Andriod的开发。Android系统被定位为“第一个完全的、开放的和免费的移动平台”。 2、Android系统面临最大的安全问题——分化。 3、Android的另外一个重要特点在其核心:Linux内核。 4、底层操作系…

iOS安全入门

iOS安全入门 iOS安全版成立也有一段时间了,为让更多的朋友和我们一起玩iOS系统,为引导更多的人加入iOS系统研究的队伍中来,本人将在接下来的日子里陆续地写些文章到论坛上来。希望对朋友们进行iOS研究能有所帮助。 从学习iOS经验和所掌握知识…

IOS越狱学习总结

iOS越狱 iOS 越狱(iOS Jailbreaking),是用于获取苹果公司便携装置操作系统iOS最高权限的一种技术手段,用 户使用这种技术及软件可以获取到 iOS 的最高权限,甚至可能可以进一步解开运营商对手机网络的限制 。 中文名称 iOS越狱 外文名称 iOS J…

Home Windows Windows 8 Androi...

2019独角兽企业重金招聘Python工程师标准>>> Locutus October 28, 2012 52 Print article Tweet Email Is your phone feeling a bit boring? Does your tablet need more customization? Sometimes, your devices dont feel personal enough. Other times, i…

《黑客大曝光:移动应用安全揭秘及防护措施》一3.4 入侵别人的iPhone:再次释放心中的怒火...

本节书摘来自华章出版社《黑客大曝光:移动应用安全揭秘及防护措施》一书中的第3章,第3.4节,作者 (美)Neil Bergman ,更多章节内容可以访问云栖社区“华章计算机”公众号查看 3.4 入侵别人的iPhone&#xf…

iOS越狱开发----iOS越狱原理详解

原文地址:ios越狱原理详解 作者:迈克柯里昂 如果你看完书中的所有例子,你很可能已经做完你的实验和在已经越狱的iPhone上的研究。因为和许多人一样,几乎所有的iPhone安全研究都在已经越狱的设备上实施。然而,对包括安…

《黑客大曝光:移动应用安全揭秘及防护措施》一3.3 越狱:发泄愤怒

本节书摘来自华章出版社《黑客大曝光:移动应用安全揭秘及防护措施》一书中的第3章,第3.3节,作者 (美)Neil Bergman ,更多章节内容可以访问云栖社区“华章计算机”公众号查看 3.3 越狱:发泄愤怒…

牛逼的黑客也得找工作,他们靠的是黑掉公司网站?

本文来源 公路商店 全国程序员圈子里有个传说:一旦有黑客攻进了阿里巴巴的防火墙,迎接他的将是漆黑屏幕上一行闪着绿光的大字: “来阿里上班吧,月薪两万。” 这高于大部分北沪深漂的诱人工资打动不了他,他继续攻克了…