惊!黑客可隔空从从手机中窃取账号密码!

与电脑不同的是,手机中存着用户的各种类型信息,包括邮箱、个人敏感信息、银行信息等等。基于此,黑客们已经悄无声息的将他们的攻击方向转移到了移动平台上。

安全研究员们每周都会新发现一些iOS平台的exp或者安卓平台的exp,但是最近有安全团队发现一个exp可同时利用iOS和安卓两个平台。

由以色列特拉维夫大学、以色列理工学院、澳大利亚阿德雷德大学组成的安全研究团队发现了一种攻击方法,能窃取手机上保护比特币钱包、Apple Pay账户以及其他敏感服务的密钥,安卓系统和iOS系统的手机均受影响。

该团队之前研究出了很多入侵电脑和窃取数据的方法。上周,该团队刚刚研究出了从气隙电脑中窃取敏感数据(气隙电脑是指位于一个封闭空间,不连接网络的电脑)。去年,他们还演示了通过一个无线电接收器和一块披萨饼从电脑中窃取解密密钥;还演示只触摸电脑底架就能窃取密钥。

侧信道攻击

最近发现的这个exp是一个不具有攻击性的侧信道攻击:通过分析内存利用模式或者分析解密过程中设备发出的电磁输出来窃取系统的加密密钥。这种攻击针对的是椭圆曲线数字签名算法(ECDSA)——一个标准的数字签名算法,广泛应用于比特币钱包和Apple Pay等应用中,速度明显快于其他加密系统。

怎样窃取加密密钥?

被测试的是一部iPhone 4,当手机正在进行加密操作时,研究员在手机周围放置了一个2美元的磁探针。经测试发现,周围散发着足够多的电磁,完全能够窃取验证终端用户敏感数据和金融信息的密钥。

还可以发现另外一种攻击方法,用一个USB适配器连接到手机的USB电缆,然后用USB声卡捕捉信号。

“用这些方法,我们可以从iOS设备上的OpenSSL和CoreBitcoin窃取签名密钥,另外还发现了部分从安卓设备OpenSSL和iOS设备 CommonCrypto上泄露的密钥。”

安全研究员们还在Sony-Ericsson Xperia X10 手机(安卓版)上试验了他们的exp,结果是攻击可行的。

入侵行为需要攻击者物理控制,或者至少接近一个磁探针或者电缆。一个易受攻击的移动设备只要能执行足够多的任务,就能找出上千个ECDSA签名。

共享窃取密钥的技术报告[PDF]

受影响的设备

iOS系统7.1.2至8.3版本易受侧信道攻击,而iOS系统9.x版本中有对抗侧信道攻击的方法,所以不受影响。

但是对于iPhone和iPad用户来说就不那么幸运了,只要他们安装了易受攻击的APP,比如CoreBitcoin, 就无法避免被攻击。

OpenSSL1.0.x和1.1.x版本也易受攻击。

本文转自d1net(转载)

时间: 2024-08-31 08:07:41

惊!黑客可隔空从从手机中窃取账号密码!的相关文章

手机、手表隔空控制汽车 苹果进军物联网

时下最热门的物联网概念,苹果正在积极发展,开发者大会上,苹果发表了最新的Car Play系统,随时监控电动车的电力和里程数,同时苹果也强力推广智能家电Home Kit,传出和灯泡厂商合作,推广最快在今年秋天就会亮相. 开车上路,未来或许您再也不需要车钥匙,手机或手表就是启动车子的秘密武器. 介绍影片:(苹果手表)能让你只靠着手腕,就替车子解锁,收到车子位置的快讯通知,当你人不在车上,但你需要一个能够即时.清楚提醒你,该回到车上了,手表倒数计时. 爱车与手机和手表连接,进攻物联网市场,苹果已经布局

玩转十一网页个信“隔空传物”到手机

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;     没有数据线,没有蓝牙,甚至没有无线路由,但我一样可以将电脑中"那堆"为国庆徒步准备的路书.图片,轻松传到我的手机上.这种"隔空传物"的传输只需要在电脑上登录网页版个信,再借助手机中安装的"个信"软件,就可以搞定一切. 其实上网页IM好不好玩,关键是看其起到的"跨界"作用大不大.如

小米手机4发布:刘作虎隔空“喊话”

小米公司的年度发布会,开始成为国产手机厂商一年中的最佳营销机会,好像不借着小米新品上市炒作一番,都难以体现在业界的话语权. 在小米手机4发布之后,前OPPO高管.一加手机CEO刘作虎隔空喊话,在微博中发布了一个单字"靠",质疑小米4使用的"婴儿皮肤般的触感",与一加手机Baby Skin版本的宣传语"如婴儿肌肤般顺滑"几乎一致.而且小米4提供了多种纹理的手机后盖,也与一加手机的主营创意点"定制后盖"相似. 一加手机是率先在国内

vivo Xplay3S手机隔空操作怎么打开?隔空操作开启方法

1)在手机中点击桌面的 设置,之后我们再利用手指按住屏幕向上拉动,如图所示你会看到有一个[智能体感].(如下图)   2)现在我们进入到体感中会看到有一个[隔空操作],现在我们点击进入把它打开.(如下图)   当然打开隔空操作操作之后我们可以选择那些来实现 隔空操作操作了,就是如上图可以一个个选择操作哦.

960安全手机隔空喊话:安卓别怕

自从央视315晚会上"大唐神器"软件窃取用户隐私遭到 曝光后, Android智能手机的安全隐患又被人们关注起来.今日,960安全手机率先在其官方微博上发布了一条"安卓别怕"的微博,简单的文案,并附上一张霸气外漏的宣传海报,十分夺人眼球.这则广告其实是960安全手机对安卓的一次隔空喊话.目前市场上,很多智能手机使用的都是谷歌的Android系统,而Android由于的开源性,成为了不少不法软件开发商的利益平台,各种恶意软件及病毒充斥着整个Android平台,窃取隐私

马化腾周鸿祎隔空交锋腾讯掷10亿进军手机安全

刘佳 昨日上午8点50分,在互联网大会开幕前十分钟,3Q大战的两位主角在会场外转弯处不期而遇."马总好!"周鸿祎(微博)主动伸出手和对方握手问好,当被发现有不少记者拍照时,他们握着的手马上松开了. 这样缓和的气氛并没有维持多久,两个小时后,原定的马化腾直接 对话周鸿祎的场面没有出现,但二人的隔空交锋仍然火花四溅. 马化腾现场宣布,将成立10亿元规模的安全基金,鼓励更多企业和创业者加入手机安全保护领域.腾讯把触角伸向奇虎360的安全软件大本营. "我是坚决反对假借用户之名,利用

玩转十一 网页个信“隔空传物”到手机

      没有数据线,没有蓝牙,甚至没有无线路由,但我一样可以将电脑中"那堆"为国庆徒步准备的路书.图片,轻松传到我的手机上.这种"隔空传物"的传输只需要在电脑上登录网页版个信,再借助手机中安装的"个信"软件,就可以搞定一切.   其实上网页IM好不好玩,关键是看其起到的"跨界"作用大不大.如今已经过了一堆人在网页聊天室中侃大山的时代.在移动互联时代,手机IM"跨界"通讯的需求变得越来越强烈.而这其中,走

小米手机4发布,一加手机刘作虎隔空“喊话”

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 DoNews 7月23日消息(实习记者 周虹宇)小米公司的年度发布会,开始成为国产手机厂商一年中的最佳营销机会,好像不借着小米新品上市炒作一番,都难以体现在业界的话语权. 在小米手机4发布之后,前OPPO高管.一加手机CEO刘作虎隔空喊话,在微博中发布了一个单字"靠",质疑小米4使用的"婴儿皮肤般的触感"

保罗发寻手机卖萌帖 中国网友隔空推荐防盗利器

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   近日NBA洛杉矶快船队球星克里斯·保罗很不开心,因为他在打 高尔夫球的时候把自己手机弄丢了.而后,保罗在社交网站发布 寻找手机的卖萌帖子,结果引发 网友热烈讨论.来自中国的热心网友更是推荐保罗在手机中安装360手机卫士等防盗软件,令保罗啼笑皆非. "丢手机!!!三天前,我打高尔夫的时候把手机丢了,找了好久都没找到.如果你捡到了我的手机,请发短信给我,谢