不升级是对的:最新iOS 10存在密码验证漏洞

苹果最新iOS 10系统版本包含有缺陷的密码验证机制,这严重影响该移动操作系统的安全性。

网络取证公司Elcomsoft披露iOS的密码验证系统存在“重大安全漏洞”,这可能破坏本地备份的保护,并让攻击者对用户登录凭证进行暴力破解成功的几率增加40倍。

新的密码验证机制是对旧机制的补充,旧机制目前仍然安全。然而,新机制允许Elcomsoft公司向其移动设备取证产品执行攻击。该攻击可用于解密本地备份,其中包括钥匙串数据。其结果是,攻击者可利用这个iOS漏洞获取密码和身份验证令牌,以及信用卡信息以及任何其他应用卡分发者认为敏感且要求在钥匙串加密的数据。

“我们发现iOS 10备份保护机制存在严重安全漏洞,这个安全漏洞让我们可开发新的攻击,帮助我们在破解保护iOS 10设备的本地(iTunes)备份的密码时绕过本地安全检查,”Elcomsoft公司安全研究人员Oleg Afonin称,“这种安全漏洞的影响非常严重,与对iOS 9备份完全优化的GPU辅助攻击相比,这种攻击(Elcomsoft Phone Breaker 6.10中提供)早期仅CPU部署就可实现40倍性能提升。”

虽然苹果已经意识到这个漏洞,但似乎该漏洞没有出现在苹果的新漏洞赏金计划中,该计划专门用于发现iOS漏洞中。

“我们注意到当备份iOS 10设备到Mac或PC的iTunes时,一个漏洞影响着备份的加密强度,我们正在解决这个问题,并将发布在即将推出的更新中,”Apple发言人称,“这并不会影响icloud备份,我们建议用户确保其Mac或PC使用强大的密码保护,并只能由授权用户访问。FileVault全磁盘加密也可提供额外的保护。”

当Elcomsoft更新其Phone Breaker产品来支持iOS 10时,他们发现替代密码验证机制被添加到iOS备份。

“我们调查了一下发现,新机制会跳过某些安全检查,与iOS 9或更旧版本中使用的机制相比,新机制让我们可以2500倍更快的速度尝试密码,”Afonin称,“这个新的攻击向量专门针对iOS 10设备生成的受密码保护的本地备份。攻击本身只可用于iOS备份。有趣的是,‘新’的密码验证方法与‘旧’的方法并存,这意味着将继续保持此前的慢速度运行。”

PasswordsCon公司创始人Per Thorsheim想知道苹果公司是否故意部署这个新机制。

“苹果已经审核过很多iOS 10测试版,这并不像是纯粹的错误,”他表示,“苹果需要回答的问题是,这种对安全性和隐私性的广泛削弱是否是故意的,这是愚蠢的错误还是因为加密/开发人员的失误?”

本文转自d1net(转载)

时间: 2024-08-02 07:37:20

不升级是对的:最新iOS 10存在密码验证漏洞的相关文章

iOS 10又出严重漏洞 苹果确认将在后续版本中修复

9月25日消息,据生产和销售密码破解软件的公司Elcomsoft透露,"发现了iOS 10的严重Bug,该新系统新密码机制跳过了某些安全检查,跟之前的iOS版本相比,我们尝试密码的速度快了大约2500倍.有趣的是,新的备份方式和旧的备份方式是共存的."   这次破解iOS 10系统的iTunes备份文件比以往几年都要更加容易一些,由于iOS 10系统采用了新的密码验证法. 对于iOS 10系统严重的Bug问题,苹果已做出回应,表示这个问题不会影响到iCloud备份,但还是建议用户确保自

iOS 10.1发现新漏洞:可绕过“激活锁”强行进入主屏

据外媒报道,研究人员发现了一个苹果iOS10.1的新漏洞,这个漏洞能让黑客绕过"激活锁"(Activation Lock)功能,而进入运行最新版本iOS操作系统的iPhone和iPad的主显示屏.据了解,该漏洞已至少有两种变体,可分别用于攻破iOS 10.1和最新的iOS 10.1.1系统. 众所周知,苹果的iPhone具有Find My iPhone服务,允许用户在设备丢失或失窃时激活iPhone.iPad或iPod的"丢失模式"(Lost Mode),这种模式启

iOS 10 出现信息安全大漏洞!破解速度竟能...

苹果 iOS 10 在北京时间 14 日凌晨推出时,因系统出现问题,使得想抢先升级的用户手机大量变砖,而后苹果才紧急推出 10.0.1 的版本供用户升级,才暂时解决了变砖的问题.但在近日,iOS 10 又遭一家俄罗斯安全公司 Elcomsoft 指出,其信息安全问题的漏洞竟比 iOS 9 还更大,破解速度更能比 iOS 9 还快上 2,500 倍! Elcomsoft 是一家俄罗斯的安全公司,专门打造能破解 iPhone 的工具,而 23 日时,他们在其官方博客上指出,用户若将手机升级为 iOS

最新iOS已修正SSL验证问题,但OS X系统仍然有危险

昨天,苹果发布了iOS 7.0.6升级补丁,主要修正了SSL连接验证问题.实际上,iOS 7.0.6修正的SSL问题属于系统级别的高危漏洞.在发布的支持文档中,苹果提到了7.0.6升级补丁将允许"拥有特权网络地位"的攻击者捕捉和修改 SSL/TLS保护的数据. 换句话说,没有升级的iOS将受到中间人攻击,这种攻击方式让攻击者可以通过受信任的网站截取通信,获得像登录用户名.密码等敏感信息,被攻击者的电脑还有可能被植入恶意软件. 根据安全公司CrowdStrike,OS X系统也同样受到了

国外开发者已确认完成iOS 10.2 全面越狱,工具将随 iOS10.3 推出

  雷锋网消息,最近,国外开发者Luca Todesco透露,他目前已经完成了针对iOS 10.2的全面越狱,使用该越狱工具不会再出现签名问题.但是,由于他担心会在 iOS 10.3 发布的时候封堵iOS 10.2的越狱漏洞,因此他会在 iOS 10.3 发布后再放出 iOS 10.2 的完整越狱工具,预计 Luca 本次发布的 iOS 10.2 越狱工具将会支持64位 iPhone.iPad 和 iPod touch.而正式版的 iOS10.3 可能在本月底推出. Luca 还透露,这次 iO

事件还原 | 苹果iOS 10系统“激活锁”绕过漏洞,丢失保护功能形同虚设?

   想必读者们已经在雷锋网(公众号:雷锋网)(公众号:雷锋网)看到了关于iOS 10.1.1 系统"激活锁"被绕过漏洞的报道(见于雷锋网昨日报道:<iOS 10.1发现新漏洞:可绕过"激活锁"强行进入主屏>) 本着求真和好奇的心态,此次宅客频道将带领读者们讲述此次事件的来龙去脉.破解流程以及相关细节,试图将完整的故事呈现给读者们,让读者了解到: 漏洞是什么,可导致何种后果? 这个漏洞最早是如何被发现的? 复现漏洞的具体步骤是怎样的? 我们是否会受影响,

iOS 10密码系统比iOS 9糟糕2500倍

iOS系统一直都以"最安全"而备受用户信赖,但现在这种信赖可能会随着新一代操作系统的到来而出现松动. 专门从事密码安全软件研究的公司Elcomsoft近日针对iOS 10中的密码备份机制吐槽,认为其甚至比iOS 9中的旧机制还要糟糕2500倍. Elcomsoft表示,iOS 10中全新的iTunes备份密码认证系统并未完全替代使用更强算法的原系统,而是让两种系统并行存在.这种方式相比较iOS 9及更早设备所使用的老系统,新系统每秒能够允许密码暴力破解软件尝试更多的密码. 简单说就是,

小心升级!iOS 10.2可能会让更多iPhone突然关机

日前苹果刚刚发布了最新的 iOS 10.2 更新.除了针对美国地区加入了新款"电视"应用以及新添加了100多个表情符号之外,苹果还修复了若干bug:包括强化了MFi助听设备的支持,增加了HomeKit相关配件的通知支持等.但针对此前闹得沸沸扬扬的自动关机事件,似乎并没有引入任何改进,反而有愈演愈烈的趋势. 此前苹果iPhone 6s曾被曝出存在电池门,即在电池大约还剩30%左右电量的情况下,一部分批次的iPhone 6s会出现自动关机.苹果也确认了该问题的存在,不但在官网发表公开声明,

升级iOS 10之后 正确的解锁方式是怎样的?

刚升级到iOS 10的小伙伴最直观的感受可能就是锁屏界面的改变了.从前只要按下电源键点亮屏幕,手指轻触Home键(不需要按下)就能轻松解锁手机.而现在点亮之后则必须按下Home键才行(广大非iPhone 7用户),好麻烦! 但真相可能并非如此,今天雷锋网小编就在这里为大家做一个小科普:关于iOS 10最新解锁界面的正确打开方式. 首先,在最新推送的iOS 10上,锁屏状态通过按下电源键点亮屏幕之后,用手指轻触Home键,实际上手机是已经解锁了的,不信请看如下截图: 虽然手机已经解锁,但与iOS