Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › iOS 零日攻击揭秘:探索三角测量行动的更深层内幕

iOS 零日攻击揭秘:探索三角测量行动的更深层内幕

Eswlnk的头像
Eswlnk
2023-10-24 22:40:02
iOS 零日攻击揭秘:探索三角测量行动的更深层内幕-Eswlnk Blog
智能摘要 AI
“三角测量行动”是针对iOS设备的复杂攻击,利用CVE-2023-32434和CVE-2023-32435零日漏洞获得root权限,部署TriangleDB后门。该行动包含JavaScript和二进制验证器,用于评估目标设备的安全性,收集信息并通过C2服务器传递。攻击者获取设备详细信息、清除证据并植入恶意软件。尽管卡巴斯基深入调查,攻击者身份仍不明。此事件揭示了移动设备安全的严峻挑战,强调提升安全措施的重要性。

三角测量行动:揭示恶意行为的内幕

最近,针对 Apple iOS 设备的 TriangleDB 植入程序引起了广泛关注。该程序由至少四个不同的模块组成,用于监控麦克风、提取 iCloud 钥匙串、窃取各种应用程序的 SQLite 数据以及估计受害者的位置。卡巴斯基的研究报告详细揭示了这场被称为“三角测量行动”的复杂攻击活动。

背景:零日攻击的崛起

这场复杂攻击活动首次曝光于 2023 年 6 月,当时 iOS 已成为恶意附件传播的目标,利用 iMessage 平台上的零点击漏洞,这些漏洞被命名为 CVE-2023-32434 和 CVE-2023-32435。这些漏洞使攻击者能够完全控制设备和用户数据。

iOS 零日攻击揭秘:探索三角测量行动的更深层内幕-Eswlnk Blog

虽然卡巴斯基本身在今年年初成为攻击目标之一,这促使他们深入调查这一高级持续威胁 (APT) 的各个方面,但攻击者的身份和规模仍然是个谜。

三角测量行动的核心

这一攻击框架的核心是名为 TriangleDB 的后门,攻击者使用 CVE-2023-32434(一个允许执行任意代码的内核漏洞)获得了目标 iOS 设备的 root 权限,然后部署了该后门。

根据卡巴斯基网络安全公司的说法,植入程序的部署分为两个验证器阶段,分别是 JavaScript 验证器和二进制验证器。这两个验证器用于确定目标设备是否处于研究环境之外。

iOS 零日攻击揭秘:探索三角测量行动的更深层内幕-Eswlnk Blog

验证器的作用

卡巴斯基的研究人员 Georgy Kucherin、Leonid Bezvershenko 和 Valentin Pashkov 在一份最新技术报告中解释道:“这些验证器会收集有关受害设备的各种信息,并将其发送到 C2 服务器。”

这些信息随后用于评估 TriangleDB 是否适合植入到目标设备。通过进行此类检查,攻击者可以确保他们的零日漏洞和植入物不会轻易被发现。

iOS 零日攻击的内幕

这一攻击的有效负载包括 JavaScript 验证器,它不仅执行各种算术运算、检查 Media Source API 和 WebAssembly 的存在,还通过使用 WebGL 在粉红色背景上绘制黄色三角形并计算其校验和,执行所谓的画布指纹识别。

随后,收集的信息将传输到远程服务器,作为回报,接收未知的下一阶段恶意软件。而后,又交付了二进制验证器,它是一个 Mach-O 二进制文件,执行以下操作:

  • 从 /private/var/mobile/Library/Logs/CrashReporter 目录中删除崩溃日志,以清除可能被利用的痕迹
  • 删除有关 36 个不同攻击者控制的 Gmail、Outlook 和 Yahoo 电子邮件地址发送的恶意 iMessage 附件的证据
  • 获取设备和网络接口上运行的进程列表
  • 检查目标设备是否越狱
  • 启用个性化广告跟踪
  • 收集有关设备的信息,包括用户名、电话号码、IMEI 和 Apple ID,以及已安装的应用程序列表

恶意行为者的深入了解

卡巴斯基的研究人员指出:“这些操作之所以引人注目,是因为验证器同时为 iOS 和 macOS 系统实现了它们。” 这表明攻击者对于 iOS 的内部结构有深入的了解,因为他们在攻击过程中使用了未记录的私有 API。

总结

“三角测量行动”背后的对手显然非常小心地避免被揭示。这一攻击活动的复杂性和深度揭示了现代零日攻击的威胁程度,同时也凸显了移动设备安全的紧迫性。为了保护个人数据和隐私,我们需要不断提高警惕,加强安全措施,以防范类似攻击。

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
0dayios网络安全网络攻击
0
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
「热点资讯」Microsoft 将逐步淘汰 NTLM,转而使用 Kerberos 进行更强大的身份验证
上一篇
2024年研招考试报名信息成都信息工程大学考点网上确认公告 | 航空港校区考点(5121)和龙泉校区考点(5169)
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「攻防对抗」利用 fastjson 原生反序列化与动态代理突破安全限制
  • 「攻防对抗」从上传漏洞到Getshell | 一次完整的渗透过程
  • 「日志记录」从零起步揭开路由器漏洞挖掘的面纱
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

究竟什么是MLGO机器学习框架?
2022-07-08 0:56:59
朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件
2023-05-03 15:21:49
新的 Apple 零日漏洞利用 Predator 间谍软件瞄准埃及前议员
2023-09-23 23:23:32

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.873 秒   |  SQL查询 35 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈