音频应用   音频插件联盟,正版插件,欢迎大家选择!

 找回密码
 快速注册

QQ登录

只需一步,快速开始

阅读: 17561|回复: 0

[分享] 全球首家发现苹果MacOS蓝牙漏洞

[复制链接]

112

积分

2

听众

47

音贝

音频应用

Rank: 1

积分
112
QQ
发表于 2020-3-31 | |阅读模式
音频应用公众号资讯免费发布推广

& C( {; f& l6 ]0 U全球首家发现苹果MacOS蓝牙漏洞
9 C& P, h3 v/ x2 }1 X" K$ l+ b' `1 w- @0 Z2 W
! ~1 t1 l% P+ c2 q0 u
近日,苹果公司连续发布两份重要安全通告,公开致谢360 Alpha Lab团队全球首家发现5个MacOS蓝牙漏洞。这是苹果MacOS系统中极其罕见的漏洞组合,并经官方确认,该漏洞组合全部属于“零点击无接触”远程利用漏洞。0 v' n% m8 q5 N) {4 H

  k2 W; E  v4 Y* Q2 c# v: i
+ [) Q0 m3 r) |3 H' Z9 l( [5 u3 J+ Z+ t" i% c
t0114cb6ea76388c989.webp.jpg
& X, x( }- [1 ~1 `  K3 s7 s/ U% P, `$ {8 `& I
( k# k( ?" D( Y) ^* S7 r( B. S# R+ ]
鉴于其不容忽视的摧毁能力,该漏洞组合的发现者与报告者——360 Alpha Lab团队将其命名为“Bluewave”漏洞。同时,苹果官方已根据360安全团队所提交的漏洞报告发布补丁,并奖励漏洞奖金75,000美元。1 R; F3 n  L2 p
t019ed7a4ea5281c17e.webp.jpg 7 p) j) R" S; ^% O( `; ]" Z1 ?
& v: p" X$ _' z0 T9 h2 l; q1 m+ B
6 m+ X8 N3 S, d7 f& b
“Bluewave”漏洞的披露,就像苹果系统爆出的5枚重磅炸弹。而对于该漏洞的第一发现者360 Alpha Lab而言,在完整定义“Bluewave”的威胁全貌前,他们首先注意到的是“Bluewave”所天然具备的“零点击”这一致命属性。( y- N* ?* b. L" i: H4 |( X

7 E5 x5 _4 S3 a) j6 O众所周知,尽管同为高危漏洞,仍然有许多漏洞的触发很大程度需要依赖用户预授权或交互操作,其实际威胁大大消解。然而“Bluewave”漏洞的罕见之处就在于,攻击者能够以无感知、无交互的形态,完成远程攻击利用,从而导致受害目标陷入非法控制。这与一般的漏洞相比,“Bluewave”的杀伤力和潜在破坏力可见一斑。
4 L* e5 J9 |0 \/ e1 m/ d% \# }
+ l& z2 x5 a+ p/ f在证实“零点击”这一高危特质之后,360 Alpha Lab立即进一步意识到一个更为令人不安的事实:“Bluewave”漏洞具备无限劫持的可能性。要知道,“Bluewave”漏洞存在于苹果MacOS蓝牙进程中,而各种蓝牙设备之间又是互相连接,这意味着攻击者一旦攻破某台设备,就可以以其为中心,连锁式攻击与之配对的MacOS设备,整个攻击过程如像波浪一样,无限扩散蔓延。而这正是360 Alpha Lab将其形象地命名为“Bluewave”的原因。
4 z) i5 ^) q* W$ z# ~
3 M2 J+ G- {0 i& p9 D# x& F在某程度来说,“Bluewave”漏洞的面积效应是最大的。这种攻击形式不亚于空军作战中的“电磁脉冲”,一旦被黑客利用,可以长时间静默潜伏,然后利用其硬杀伤力和极强传染性,大规模彻底瓦解目标系统。
0 j  s, l" i$ z+ o: M% ^% e: ^+ R3 q; y* N/ W9 v9 x  e
3 H3 A2 Q$ {- H/ @6 |( f4 X! j
t017f2e809c4484c000.webp.jpg ( m- `2 e( Q" r! a. U

* B1 V$ l: d7 G(“Bluewave”漏洞同时攻破6台苹果笔记本)
6 M5 M; M9 L  Y7 ~- D# g, w- t4 E! N' J% {, H  u
至于攻破系统之后,攻击者可以发起何等程度的破坏,根据360的漏洞报告,蓝牙进程在所有操作系统上都拥有极高的权限,所以这也代表通过“Bluewave”漏洞可获取苹果MacOS系统最高ROOT进程权限,并达到完全控制电脑的程度。这种近乎完美的攻击手段满足了黑客迫切的攻击需求,它可以被应用在敏感信息窃取、隐私数据回传、任意恶意代码执行,甚至不排除直接向内核发起攻击的可能。
. ^# [) z$ N# D0 N+ E; {) S  h+ x* X$ n
值得一提的是,此次苹果笔记本曝出的“Bluewave”漏洞影响范围甚广,覆盖macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.2版本在内的所有苹果笔记本。(另360 Alpha Lab补充道,CVE-2019-8853漏洞除了上述版本,还将影响macOS Catalina 10.15.3)
) c! Z7 g! E# ~
) s8 ~& L5 m' q3 t! w对于轻薄便携且USB接口紧缺的苹果笔记本而言,蓝牙键盘、鼠标等蓝牙设备一直大行其道,因此,开启蓝牙功能是数以亿计苹果用户的日常状态,甚至更有数量庞大的用户保持蓝牙时刻开启的习惯。, c2 U% z2 ]4 @5 h' ]+ ~& L

# \# ?, q/ G) f' A) F3 P) R! p此次苹果笔记本曝出的“Bluewave”蓝牙组合漏洞,其威胁能力是“摧毁型”的,尤其是成功利用后带来的连锁性影响,更是无法估量。基于这一不稳定因素,360安全专家建议,广大用户应尽快升级修复,以免遭受漏洞攻击。7 A- z. Z2 }2 v

  w( e, X# t5 w0 \* N# T  U+ F就挖掘主流厂商高危漏洞,并协助产品修复的角度而言,360安全大脑早在2019年12月确认此漏洞利用的第一时间,就向苹果官方提交完整的漏洞报告,并正协助苹果公司推进修复,以防不法分子利用这些漏洞对用户造成巨大的损失。而“漏洞”作为网络时代,关系个人、企业乃至国家安全与利益的存在,常常被称为是一种避不开的网络武器和“新型军火”。面对这一日趋严重的安全威胁,360安全大脑正凭借着其过硬的实力,长期且持续地挖掘隐藏的安全漏洞,围追堵截各种恶意攻击,输出安全守护力量,共建安全的网络环境。
欢迎厂家入驻,推文!免费!微信:yinpinyingyong
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

音频应用搜索

小黑屋|手机版|音频应用官网微博|音频招标|音频应用 (鄂ICP备16002437号)

Powered by Audio app

快速回复 返回顶部 返回列表