iOS10存高级安全隐患 黑客入侵可比以往快2500倍

风波不断,近日有专业的iPhone黑客机构Elcomsoft公开表示,iOS 10存在非常大的安全隐患,全新的iTunes备份文件所采用的密码认证机制更容易遭到软件的暴力破解。

Elcomsoft指出,iOS 10在备份时“省略一些必要的安全检查”,这使得黑客们在使用CPU加速破解iOS 10时能比iOS
9使用更高速的GPU还速度40倍“入侵盗取”,如果更高规格的CPU,他们能比“iOS 9及以前版本快约2500倍的速度”尝试备份iOS
10密码”。

在获得用户的iTunes备份密码后,iPhone上的所有数据,甚至包括存储在Keychain中的所有数据(用户的秘密及敏感信息)都可以被轻易获取。截至目前,Elcomsoft使用相应技术已成功获取80%~90%的用户密码,虽然目前只开发出了使用CPU的破解方法,但相较于iOS
9的安全检查机制,iOS 10的安全性明显下降。

“我们发现了iOS
10的密码备份机制中存在一种全新的认证机制,自信研究后发现,它忽略了一些特有的安全检查”,Elcomsoft负责人Oleg
Afonin的话得到了数据安全分析师Per Thorsheim的赞同。他表示,在iOS 9以及更早至iOS
4时期,苹果使用的是10000次迭代的散列算法PBKDF2,然而在最新的iOS
10中他们却转向了1次迭代的SHA256算法,后者让黑客只需单独尝试一个错误密码位,就能完成密码的破解,大大加快了强力破解密码的速度。

“这并不是一个好的算法”,Per Thorsheim在接受《福布斯》采访时指出,苹果做出如此的错误实属“奇葩”,“在安全方面坐下如此大的一个纰漏”足以让苹果“赢得年度最蠢奖项”。

截至目前,苹果已发表声明,该公司已经意识到了这一问题并开始修复,并正在修复这一漏洞。“我们知道,iOS
10中所用的最新iTunes备份密码认证机制容易遭到暴力破解,目前我们正在努力修复这个问题。但这并不会影响到iCloud的备份安全。”苹果的一位发言人表示,“我们建议用户为了确保Mac和PC的密码保护安全,进行只能授权用户访问的设置。另外额外的安全保障可以使用FileVault全磁盘进行加密。”

Elcomsoft CEO Vladimir
Katalov告诉《福布斯》,手机的备份会包含非常精准的数据资料,从通讯录、信息、呼叫记录、媒体文件等,无论是已经保存过的密码还是邮箱、所有社交平台认证过的钥密,统统都包含在备份数据之中。因而,iOS
10的纰漏也将让用户的数据安全被暴露在更大的安全隐患之中。

作者:王雪莹

来源:51CTO

时间: 2025-01-21 16:29:39

iOS10存高级安全隐患 黑客入侵可比以往快2500倍的相关文章

车控APP发现安全隐患,研究人员模拟黑客入侵

前言 在过去的几年中,互联网接入汽车越来越受欢迎.互联网接入的形式不仅仅限于多媒体系统(音乐.地图.电影),汽车钥匙系统也越来越流行.车主通过车控APP便能获得汽车GPS坐标.行车路线.解锁车门.发动引擎和打开辅助装置.这样的功能是一把双刃剑,为车主提供方便的同时也埋下了安全的隐患.如果偷车贼入侵了安装有汽车APP的移动设备,那么偷车岂不就是小菜一碟? 为了找到问题的答案,我们接下来将模拟入侵行为,希望车主能够从中学习到能够规避这种风险的方法. 潜在的威胁 车控APP非常流行,应用商店里那些最受

怎样防止黑客入侵电脑

电脑被黑客入侵了?那可怎么办啊?使用电脑的朋友都希望自己的电脑能够安全点,虽然有很多用电脑的都是电脑小白,但是,有谁不希望自己的电脑安全性能高点呢?有谁会乐意自己的电脑被黑客黑一把呢!下面小编教大家几个简单的电脑设置,让你的电脑远离黑客. 一.计算机的设置 1关闭"文件和打印共享" 文件和打印共享应该是一个非常有用的功能,但在不需要它的时候,也是黑客入侵的很好的安全漏洞.所以在没有必要"文件和打印共享"的情况下,我们可以将它关闭.用鼠标右击"网络邻居&qu

电脑如何防止黑客入侵?

  一.计算机的设置 1关闭"文件和打印共享" 文件和打印共享应该是一个非常有用的功能,但在不需要它的时候,也是黑客入侵的很好的安全漏洞.所以在没有必要"文件和打印共享"的情况下,我们可以将它关闭.用鼠标右击"网络邻居",选择"属性",然后单击"文件和打印共享"按钮,将弹出的"文件和打印共享"对话框中的两个复选框中的钩去掉即可. 虽然"文件和打印共享"关闭了,但是还不

教你如何让电脑不被黑客入侵

  如何让电脑不被黑客入侵的方法: 1.关闭掉Remote Regisry服务 2.关闭掉SSDP Discover Service服务 此服务主要用于启动家庭网络设备上的UPnP设备,服务同时会启动5000端口.很可能造成DDOS攻击,使得CPU使用达到100%,从而让计算机崩溃.按理来说没人会对个人机器费力去做DDOS, 不过这个使用过程中也非常的占用带宽,会不断的向外界发送数据包,影响网络传输速率,因此还是关了好. 3.禁止让IPC空连接 Cracker能够利用net use命令建立空连接

黑客入侵Windows XP系统常用七大招数_安全相关

本文讲述了黑客入侵Windows XP操作系统常用的七种方法,如果大家遇到类似那可要注意了--  第一招:屏幕保护 在Windows中启用了屏幕保护之后,只要我们离开计算机(或者不操作计算机)的时间达到预设的时间,系统就会自动启动屏幕保护程序,而当用户移动鼠标或敲击键盘想返回正常工作状态时,系统就会打开一个密码确认框,只有输入正确的密码之后才能返回系统,不知道密码的用户将无法进入工作状态,从而保护了数据的安全. 提示:部分设计不完善的屏幕保护程序没有屏蔽系统的"Ctrl+Alt+Del"

每经网遭黑客入侵 网页上存在大量博彩信息

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 今日上午,360网站安全接到网友反馈,媒体网站每经网存在大量"皇冠正网开户"等非法博彩信息.经360网站安全检测发现,该网站遭到黑客搜索劫持.360提醒该网站负责人,及时清理恶意内容,修复网站漏洞,防止网友受骗. 通过360网站安全检测(webscan.360.cn)显示,每经网安全得分仅为2分.该网站近百个网页遭黑客恶意

黑客入侵非法获利300万元提高网络安全刻不容缓

惊!黑客侵入网游发行近千亿游戏币.根<北京晚报>报道,黑客利用木马程序侵入金山公司计算机系统,修改该公司的<剑侠世界>游戏数据,从中获利300万元.日前,黑客杨世雄等5人因涉嫌破坏计算机信息系统罪在海淀法院受审.相关检察官更是指出了该行为的严重性:他们虚增大量的网络游戏货币,有可能造成网络虚拟世界的"通货膨胀",降低游戏玩家对网游的黏性. 由此延伸,从近期和近年来的虚拟交易纠纷来看,黑客入侵等不安全因素成为虚拟市场上的整治难点,提高计算机和软件的安全性因此呼声高

史嘉蕾-约翰森遭黑客入侵流传落照,嫌犯落网面临判刑

新浪娱乐讯 北京时间3月26日消息,据台湾媒体报道,去年,好莱坞性感女星史嘉蕾-约翰森(Scarlett Johansson)的iPhone手机,遭黑客克里斯多佛-钱尼入侵,她露点自拍及背部全裸照被泄露流传于网络.嫌疑犯开始并不认罪,日前改变主意,预计今天出庭将供认包括非法入侵他人电脑等9项罪名,最高将面临60年有期徒刑. 去年9月,好莱坞性感女星史嘉蕾-约翰森(Scarlett Johansson)的手机遭黑客入侵,将其手机中存留的上空露点照及背部全裸自拍照上传网络.史嘉蕾发现自己手机被黑客侵

Epsilon遭黑客入侵加剧用户对钓鱼式攻击担忧

北京时间4月7日早间消息,据美国科技博客AllthingsD报道,全球最大的授权电子邮件营销商Epsilon数据库系统遭黑客入侵的负面影响继续蔓延,用户对遭钓鱼式攻击的担忧加剧. 知情人士透露,芯片制造商Micron旗下网络零售平台Crucial.com称,其客户数据受到威胁.另外,Fred Meyer.Brookstone以及招聘顾问公司Robert Half International等企业的客户表示,他们也收到了类似电子邮件.专家认为,Epsilon遭黑客入侵事件现已进入第二个阶段. 无论