iOS与Android设备到底是如何被入侵的?

刚刚由维基解密曝光的Vault 7机密信息库再次为我们敲响了警钟:人们根本不知道Android或者iPhone手机为何遭遇入侵,亦不清楚其会带来哪些风险。

新闻警告称,CIA能够利用黑客工具入侵任何人的移动设备,而维基解密表示部分工具甚至能够绕过Signal、Telegram、WhatsApp及Confide等安全消息传递应用以拦截加密消息。

不过首批提供的文件内容并没有证实上述论断,而且没有任何证据表明CIA拥有专门的工具或者漏洞利用机制以针对移动设备。

根据目前曝光的内容来看,大多数黑客武器并非指向移动系统,而主要作用于移动应用。而且维基解密指出,大部分系统层面的漏洞已经被苹果及谷歌修复,只有使用陈旧Android设备才有可能因此受害。

在移动入侵层面,我们发现攻击活动主要分为以下四种途径:

利用目标系统或者硬件漏洞获取对设备的完全控制。恶意应用在用户未察觉的情况下执行特定任务。拦截网络流量的中间人攻击。针对用户的社交工程攻击。
虽然大多数人更担心攻击者对其设备加以完全掌控,但在实际场景中,后三种情况的发生机率明显更高。

“入侵”移动设备意味着什么
任何软件皆存在bug,操作系统也不例外,因此iOS与Android同样拥有可被用于实现设备控制的漏洞。究其本质,可归纳为苹果设备上进行越狱,以及对Android进行root,从而实现与设备管理员帐户相关的权限。

然而,大多数越狱与root操作需要对设备进行物理访问,且苹果与谷歌一直在积极修复相关漏洞。目前苹果与谷歌皆发布声明,表示Vault 7中描述的漏洞已得到修复或者存在相关安全保护。

正因为如此,对软件进行修复与更新才如此重要。在这方面,苹果用户的优势在于通常能够在数周之内完成最新版本iOS的升级;而Android用户却往往在很长时间内都无法获得来自运营商及设备制造商的补丁推送。不过使用较新Android设备的用户往往不易受到Vault 7相关工具的影响。

如前所述,即使您使用的是较旧设备,由于相关漏洞通常需要物理访问才能触发,因此大家仍无须太过担心。

物理入侵与远程入侵
现在我们已经了解到入侵活动的基本原则:如果对方能够物理访问您的设备,那么安全保护基本无从谈起。尽管密码锁定或者内容加密能够在一定程度上减慢入侵速度,但无论采取怎样的安全措施,入侵活动都能够通过越狱或者root实现设备控制。

远程root或者越狱则非常罕见,特别是在iOS系统当中。政府曾使用Pegasus工具利用Trident漏洞对iOS设备进行远程越狱,但其需要利用三项零日漏洞才能最终成功:其一负责破坏浏览器、两个负责破坏操作系统本身。因此,Zerodium甚至提供100万美元赏金以寻求完善的iOS远程越狱方案。

Vault 7中的最大秘密在于,CIA能够提取加密消息服务中的内容。但实际上,此类工具的实质是安装在设备上以收集尚未加密的音频及消息内容。要安装此类工具同样需要物理访问能力,因此如前所述,不必太过担心。

下一个问题是CIA或者其他政府机构是否悄悄购买了我们所不知晓的远程零日漏洞。根据曝光资料的内容,这种情况可能性不大。国安局的工具储备主要用于拦截网络流量,包括窃听网络主干及通信内容。而Vault 7工具则强调本地技术,包括使用U盘或者物理访问实现攻击向量加载。

更易行的“入侵”途径
事实上,在移动设备入侵领域,可能性更高的方法往往在于钓鱼攻击,即针对用户而非应用或设备。

谷歌与苹果一直致力于防止恶意应用出现在官方应用商店当中。Android用户可以根据需要变更系统设置以安装非官方来源的应用,而iOS则完全不提供类似选项。这意味着攻击者几乎不可能利用恶意应用执行各类未授权任务——例如记录会话、捕捉用户当前操作、追踪位置以及将文件复制到远程服务器处。

目前多数恶意应用采取伪造应用商店以及在网络论坛中提供安装包的方式迷惑用户。

尽管如此,应用在设备上可以执行的操作亦受到权限设置以及系统自身安全功能的限制。事实上,移动应用无法自行读取其他应用的数据,而实现此类目标以突破沙箱或者绕过权限机制的可行方案并无远程方案可选。

对于用户而言,他在移动设备上遭遇入侵的常见方式其实与应用或者漏洞无关,往往是由于网络钓鱼或者其他形式的社交工程手段而失去对凭证的控制能力。不少商用应用能够追踪并监控设备持有者,包括实现家长监控或者合作伙伴间监督效果,亦遵循同样的实现方式。

因此在考虑移动设备入侵这一威胁时,请高度关注网络钓鱼以及他人对您设备的接触——这两项才是最为可怕的攻击实施途径。刚刚由维基解密曝光的Vault 7机密信息库再次为我们敲响了警钟:人们根本不知道Android或者iPhone手机为何遭遇入侵,亦不清楚其会带来哪些风险。

新闻警告称,CIA能够利用黑客工具入侵任何人的移动设备,而维基解密表示部分工具甚至能够绕过Signal、Telegram、WhatsApp及Confide等安全消息传递应用以拦截加密消息。

不过首批提供的文件内容并没有证实上述论断,而且没有任何证据表明CIA拥有专门的工具或者漏洞利用机制以针对移动设备。

根据目前曝光的内容来看,大多数黑客武器并非指向移动系统,而主要作用于移动应用。而且维基解密指出,大部分系统层面的漏洞已经被苹果及谷歌修复,只有使用陈旧Android设备才有可能因此受害。

在移动入侵层面,我们发现攻击活动主要分为以下四种途径:

利用目标系统或者硬件漏洞获取对设备的完全控制。恶意应用在用户未察觉的情况下执行特定任务。拦截网络流量的中间人攻击。针对用户的社交工程攻击。
虽然大多数人更担心攻击者对其设备加以完全掌控,但在实际场景中,后三种情况的发生机率明显更高。

“入侵”移动设备意味着什么
任何软件皆存在bug,操作系统也不例外,因此iOS与Android同样拥有可被用于实现设备控制的漏洞。究其本质,可归纳为苹果设备上进行越狱,以及对Android进行root,从而实现与设备管理员帐户相关的权限。

然而,大多数越狱与root操作需要对设备进行物理访问,且苹果与谷歌一直在积极修复相关漏洞。目前苹果与谷歌皆发布声明,表示Vault 7中描述的漏洞已得到修复或者存在相关安全保护。

正因为如此,对软件进行修复与更新才如此重要。在这方面,苹果用户的优势在于通常能够在数周之内完成最新版本iOS的升级;而Android用户却往往在很长时间内都无法获得来自运营商及设备制造商的补丁推送。不过使用较新Android设备的用户往往不易受到Vault 7相关工具的影响。

如前所述,即使您使用的是较旧设备,由于相关漏洞通常需要物理访问才能触发,因此大家仍无须太过担心。

物理入侵与远程入侵
现在我们已经了解到入侵活动的基本原则:如果对方能够物理访问您的设备,那么安全保护基本无从谈起。尽管密码锁定或者内容加密能够在一定程度上减慢入侵速度,但无论采取怎样的安全措施,入侵活动都能够通过越狱或者root实现设备控制。

远程root或者越狱则非常罕见,特别是在iOS系统当中。政府曾使用Pegasus工具利用Trident漏洞对iOS设备进行远程越狱,但其需要利用三项零日漏洞才能最终成功:其一负责破坏浏览器、两个负责破坏操作系统本身。因此,Zerodium甚至提供100万美元赏金以寻求完善的iOS远程越狱方案。

Vault 7中的最大秘密在于,CIA能够提取加密消息服务中的内容。但实际上,此类工具的实质是安装在设备上以收集尚未加密的音频及消息内容。要安装此类工具同样需要物理访问能力,因此如前所述,不必太过担心。

下一个问题是CIA或者其他政府机构是否悄悄购买了我们所不知晓的远程零日漏洞。根据曝光资料的内容,这种情况可能性不大。国安局的工具储备主要用于拦截网络流量,包括窃听网络主干及通信内容。而Vault 7工具则强调本地技术,包括使用U盘或者物理访问实现攻击向量加载。

更易行的“入侵”途径
事实上,在移动设备入侵领域,可能性更高的方法往往在于钓鱼攻击,即针对用户而非应用或设备。

谷歌与苹果一直致力于防止恶意应用出现在官方应用商店当中。Android用户可以根据需要变更系统设置以安装非官方来源的应用,而iOS则完全不提供类似选项。这意味着攻击者几乎不可能利用恶意应用执行各类未授权任务——例如记录会话、捕捉用户当前操作、追踪位置以及将文件复制到远程服务器处。

目前多数恶意应用采取伪造应用商店以及在网络论坛中提供安装包的方式迷惑用户。

尽管如此,应用在设备上可以执行的操作亦受到权限设置以及系统自身安全功能的限制。事实上,移动应用无法自行读取其他应用的数据,而实现此类目标以突破沙箱或者绕过权限机制的可行方案并无远程方案可选。

对于用户而言,他在移动设备上遭遇入侵的常见方式其实与应用或者漏洞无关,往往是由于网络钓鱼或者其他形式的社交工程手段而失去对凭证的控制能力。不少商用应用能够追踪并监控设备持有者,包括实现家长监控或者合作伙伴间监督效果,亦遵循同样的实现方式。

因此在考虑移动设备入侵这一威胁时,请高度关注网络钓鱼以及他人对您设备的接触——这两项才是最为可怕的攻击实施途径。

时间: 2024-08-28 00:52:47

iOS与Android设备到底是如何被入侵的?的相关文章

《HTML5移动应用开发入门经典》—— 1.5 在iOS和Android设备中使用HTML5

1.5 在iOS和Android设备中使用HTML5 HTML5移动应用开发入门经典许多设计人员并不是很乐意在他们的Web页面中使用HTML5,因为当前IE对HTML5的支持相对较少.事实上,只有IE 9对HTML5提供了适当的支持.不过,其他诸如Firefox.Chrome.Opera及Safari这些浏览器都能为HTML5的大部分功能提供很好的支持. 警告:测试很关键 如果要开发在iOS.Android设备及桌面浏览器中都可用的页面或应用,需要将其在IE 8中进行测试.IE 8(及IE 7)

Embark为iOS和Android设备用户提供免费公共交通应用

硅谷网讯 苹果发言人对此表示,"苹果不时的在收购小型http://www.aliyun.com/zixun/aggregation/17703.html">技术公司.我们不会就意图或计划发表任何评论."苹果并未披露收购Embark的具体金额及时间.不过观察Embark的Twitter帐号便会发现,该公司自7月1日之后便再未发布过Twitter消息. 在宣布收购Embark一个多月之前,苹果刚收购了两家地图公司:Locationary和HopStop.Locationar

谷歌Duo视频聊天应用兼容iOS和Android设备

据外媒报道,谷歌希望有自己的FaceTime,因此开发了一款被称作Duo的视频聊天应用.开始Duo视频聊天异常简单,而且速度超快.启动Duo应用,屏幕会显示用户自己的视频预览,以及一个大大的红色按钮,点击按钮即可开始视频聊天.与FaceTime只支持苹果设备不同的是,Duo兼容iOS和Android设备. Duo与FaceTime的另外一个不同之处是其"knock knock"特性,它向用户显示即将开始的视频电话预览,用户可以选择是否开始视频电话. 本文转自d1net(转载)

微软Azure云服务将支持iOS和Android设备

北京时间5月16日下午消息,据美国IT网站PCWorld报道,微软正在将Windows Azure云服务定位为给包括苹果iOS和谷歌Android在内的移动设备提供后台服务的平台. 微软正通过其设备工具箱Windows Azure Toolkits for Devices来实现这个目标.这个工具箱包括本地数据库.样本及相关文件等.微软上周发布的Windows Azure Toolkit for iOS旨在帮助iOS应用开发人员使用Windows Azure服务. 微软开发人员部门高级副总裁S.索

微软或将推能和iOS、Android适配的智能手表

<福布斯>今日独家消息称,微软目前正在开发 一款具有心率识别等功能的智能手表.值得注意的是,这一款已经秘密研发一年多的产品,未来将可以和iOS和Android设备进行适配. &http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 上述报道指出,微软已经从Kinect部门抽调了工程师,专门负责这一产品的开发工作.此前媒体曾报道称,微软"Kinect之父" Alex Kipman目前负责微软的

去年第四季度iOS和Android游戏支出超游戏掌机

中介交易 SEO诊断 淘宝客 云主机 技术大厅 腾讯科技讯(晁晖)北京时间2月22日消息,据国外媒体报道,任天堂和索尼曾经是移动游戏产业的霸主,但谷歌和苹果凭借各自的移动操作系统占领了这一市场.市场研究公司IDC和App Annie联合发布报告称,去年第四季度,消费者在苹果App Store和谷歌Google Play的游戏支出高于专用游戏掌机. 圣诞购物季拉动移动游戏销售大幅增长,12月份占到全部移动游戏支出的约60%.智能手机和平板电脑游戏与专用游戏机游戏之间的差别未来将愈发明显. 值得指出

iOS设备占据了所有销售额的四分之一,Android设备为7%

IBM周五发布报告称,今年感恩节美国在线销售额同比增长14%,其中三分之一来自移动端.IBM的数据来自其实时分析平台Benchmark analytics,追踪了8000个全球品牌的销售和3.5万个客户商业交易活动.不过IBM并未提供感恩节整体销售额预期.报告称,美国今年感恩节的在线销售额较去年同期增长14%,但是平均每份订单的价值实际上出现了下降.IBM数据显示,每份订单的平均价值为125.5美元,去年为132美元.IBM称,大型实体零售商的在线销售额今年同比增长29.8%,但是平均每份订单的

分享一段Shell和Python脚本解析VPN Profile for iOS/Android设备的代码

废话就不说了,直接上代码 Shell和Python脚本解析VPN Profile for iOS设备  代码如下 复制代码 #!/bin/bash httpserver="http://10.226.200.96/" vpnprofilename="vpn.mobileconfig" if [ ! -d "/tmp/vpn" ]; then mkdir /tmp/vpn fi cp ../tms_rest/$vpnprofilename /tmp

让数据说话 iOS与Android谁才是真正的赢家

中介交易 SEO诊断 淘宝客 云主机 技术大厅 一直以来,关于 iOS 与 Android 孰强孰弱的争议就没停过.这也是科技媒体最喜欢讨论的一个问题. 当你用单一的数据去论证 iOS 与 Android 到底谁更强,显然不科学.你必须要收集足够多的数据,从不同角度进行思考,才有可能给出一个相对合理的答案. 所以,在这篇文章里,我收集了很多调查机构的数据,且相对来说,这些数据也是比较新的(只有部分数据来自 2012 年第四季度,其他的均来自 2013 年第一季的最新数据.) 首先说点题外话: 1