iPhone安全漏洞問題,最近在網上瘋傳,那么問題來了,你的iPhone有遇到該問題嗎?iPhone如果感染NSO Group的Pegasus惡意軟件,不需要手機用戶點擊鏈接,攻擊者就能竊取信息和郵件,甚至可以控制手機麥克風攝像頭,該惡意軟件可以入侵運行iOS 14.6系統的iPhone 12。
————————————————————————————————————
角色1-iOS 14.6:受害者,已被蘋果證實確實存在這個漏洞。
角色2-NSO Group:施暴者,以色列一家以間諜軟件聞名的公司,被稱為21世紀網絡雇傭軍。
角色3-Pegasus:施暴工具,由NSOGroup開發,翻譯過來是西方神話里的雙翼飛馬,也不知道是哪個程序員起的名字這么中二。
角色4-Hooking Candiru:以色列另一家專門向政府銷售的間諜軟件公司,也擁有這套攻擊方案,開價1600萬歐元,值得一提的是,NSO Group的早期投資者Isaac Zack也是這家公司的最大股東,其中關系耐人尋味。
角色5-Amnesty International:大赦國際,一個世界性民間人權組織,其實驗室發現了這個漏洞和Pegasus惡意軟件。
捋明白這層關系,我們用快問快答的方式,具體聊聊它的危害和背后見不得光的“生意”。
Question1:漏洞千千萬,為啥這個這么高關注?
除了竊取個人隱私引發吃瓜群眾恐慌外,這個漏洞本身也很厲害。
這次發現的iOS 14.6漏洞屬于zero-click類,如果把漏洞按照T0星級武器級/T1核彈級/T2武器級/T3演習級來劃分,它相當于T1核彈級,而T0-T2都是危害較大且比較難得的漏洞。這類漏洞有一個顯著特點,就是可以在用戶無感知的情況下實施攻擊,即有些利用漏洞發起的攻擊需要用戶點擊授權后才會得逞,但zero-click類不管你點不點擊都能攻擊。
舉兩個栗子:一個是2019年前后蘋果曝出的FaceTime軟件漏洞,就屬于zero-click類,攻擊者利用這個漏洞給你撥打電話,在你點擊接聽或者掛斷之前,他就能聽到你的聲音,把這個融入到場景當中——假如你在開會,把手機靜音了沒聽到打過來的電話,那攻擊者在呼叫中就可以監聽到你的會議內容;另一個是前不久IOS 系統爆出的惡意SSID“%p%s%s%s%s%n.”漏洞,這種漏洞需要用戶主動點擊訪問惡意SSID才能觸發,相比于zero-click危害程度就小多了。
而本次曝光的zero-click漏洞,據大赦國際安全實驗室負責人克勞迪奧·瓜涅里 (Claudio Guarnieri)所述,一旦手機感染了Pegasus惡意軟件,NSO的客戶就可以控制目標手機,使他們能夠提取目標手機歸屬人的消息、電話、照片和電子郵件,秘密激活相機或麥克風,并閱讀加密消息應用程序(例如 WhatsApp、Telegram 和Signal)的內容。
雖然蘋果在iOS 14中已經引入了防火墻系統BlastDoor來對抗“zero-click”漏洞,但顯然沒完全防住。
Question2:說得挺玄乎,有那么高利用價值嗎?
有,并且已經實踐過了。
大赦國際安全實驗室報告顯示,在已檢測的67部手機樣本當中,有37 部存在Pegasus的感染跡象,命中率高達55%,當然,樣本不是在大眾里隨機抽的,而是主要來源于NSO泄露出來的一份目標名單,名單里包括數百名企業高管、宗教人士、學者、記者、人權活動家、律師、非政府組織雇員、工會官員和政府官員,甚至,包括一些內閣部長、總統和總理。
在這里面,不乏一些大家比較熟悉的人物,還記得那個在沙特駐土耳其使館中,被謀刺的華盛頓郵報記者賈邁勒·卡舒吉 (Jamal Khashoggi)嗎?他的手機就是其中之一。

而且,調查他S因的土耳其檢察官也在名單當中(細思極恐)。
而價值高不高,就得看錢飄不飄了。
錢這方面,可以參考擁有相同攻擊能力的另一家間諜軟件供應商Hooking Candiru,他們對這套攻擊方案的報價,是1600萬歐元。
這套方案可以允許無限數量的間諜軟件感染嘗試,但只能同時監控10臺設備,如果你再支付150萬歐元,就可以額外監控15臺設備并增加一個額外的國家/地區,再支付550萬歐元,就可以額外加25臺設備和5個國家/地區,不得不說,這生意算盤打的咔咔響,像是無良游戲商開發的充值系統,充到停不下來。

Question3:那我是不是也有可能被攻擊?
如果按初始價格1600萬歐元監控10臺設備來算,平均1臺160萬歐元,吃瓜群眾恐慌之前,可以先算下自己的隱私是否值這個價錢(手動狗頭保命)。
除了價值因素外,NSO作為該惡意軟件的開發公司,曾聲稱過其擁有行業領先的人權方法(我信了),只會將軟件用于刑事和國家安全調查,這意味著普通組織和個人獲取該惡意軟件還是有一定難度的,而且出于隱蔽性考慮,也不太可能去大規模無差別攻擊。
所以吃瓜群眾們可以不用過于擔心自己的隱私會因此泄露。
Question4:安卓有被攻擊的風險嗎?
嚴格來說,安卓系統上不排除存在與之類似的軟件漏洞,可以達到相似的攻擊效果。比如,2017年就曾爆發過8個藍牙漏洞,可以讓黑客無視藍牙版本完全控制設備和數據。Armis Labs將這一組漏洞合稱為“BlueBorne”。當時,BlueBorne的殺傷范圍幾乎涵蓋所有具備藍牙功能的Android、Linux、Windows和iOS設備。所以僅僅根據已有的信息,來斷定安卓系統是安全還是不安全,這些結論目前來看還為時尚早。
BlueBorne相應的8個藍牙漏洞列表:
1. Linux內核RCE漏洞 – CVE-2017-1000251
2. Linux藍牙堆棧(BlueZ)信息泄漏漏洞 – CVE-2017-1000250
3. Android信息漏洞漏洞 – CVE-2017-0785
4. AndroidRCE漏洞#1 – CVE-2017-0781
5. AndroidRCE漏洞#2 – CVE-2017-0782
6. AndroidBluetooth Pineapple邏輯缺陷-CVE-2017-0783
7. WindowsBluetooth Pineapple邏輯缺陷-CVE-2017-8628
8. Apple低功耗音頻協議RCE漏洞 – CVE-2017-14315
Question5:雖然但是,應該怎么進行防范呢?
目前對這個漏洞和惡意軟件還沒有公開的檢測工具,也不太清楚蘋果是否在最新的iOS14.7中進行了修復,根據蘋果的回應來看,就是普通人可以——躺平。
如果感覺自己像是被攻擊的目標,可以考慮關閉iMessage阻斷攻擊,等待蘋果更新。
寫在最后:攻擊原理分析
雖然這次漏洞和惡意軟件都沒有進行披露,但從技術角度來說,其基于iMessage軟件的攻擊面已不是第一次暴露出來了,早在2020年1月份,Google公司大名鼎鼎的projectzero團隊便做過深入的分析,也早已將相關的研究成果放在了projectzero的官方博客中,京東集團信息安全實驗室的工程師為我們梳理了一下,技術大佬們可以參考研究——
iMessage漏洞攻擊允許僅擁有用戶Apple ID(手機號碼或電子郵件地址)的攻擊者在幾分鐘內遠程控制用戶的 iOS 設備。之后,攻擊者可以竊取文件、密碼、2FA 代碼、SMS 和其他消息、電子郵件以及其他用戶和應用程序數據,還可以遠程激活麥克風和攝像頭。這一切無需向用戶顯示任何用戶交互(例如打開攻擊者發送的 URL)或視覺指示器(例如通知)。projectzero曾利用單個漏洞(CVE-2019-8641) 首先繞過 ASLR,然后在沙箱外的目標設備上執行代碼。

iMessage 整體軟件架構
在最終向用戶顯示通知并將消息寫入消息數據庫之前,傳入的 iMessage 會通過多個服務和框架。在 iOS 12.4 上處理 iMessage 的主要服務無需用戶交互,如上圖所示,紅色邊框表示進程存在沙箱。
為了通過 iMessage 傳遞漏洞利用,需要能夠向目標發送自定義 iMessage。這需要與 Apple 的服務器進行交互并處理 iMessage 的端到端加密。Projectzero團隊使用一種簡單方法是通過使用 frida 之類的工具連接到 imagent 內部的 iMessage 處理代碼來重用現有代碼。有了這個,從 macOS 上運行的腳本發送自定義 iMessage 可以通過以下方式完成:
1. 構建所需的有效負載(例如調用 NSKeyedUnarchiver )并將其存儲到磁盤;
2.調用一個小的腳本,指示Messages.app 向目標發送帶有占位符內容(例如“REPLACEME”)的消息;
3.使用 frida 掛鉤 imagent 并將包含占位符的傳出 iMessage 的內容替換為有效負載文件的內容。
同樣,也可以通過使用 frida 鉤住imagent 中的接收器函數來接收傳入的消息。
例如,以下 iMessage(編碼為二進制 plist)將在從 Messages.app 發送消息“REPLACEME”時發送給接收方:

fridahook 將在消息被序列化、加密并發送到 Apple 的服務器之前修改消息:

這將導致接收方設備上的 imagent 使用 NSKeyedUnarchiver API 解碼 ati 字段中的數據(更多技術細節請參考示例代碼https://github.com/googleprojectzero/iOS-messaging-tools/tree/master/iMessage),最終觸發漏洞,遭受攻擊。
本文參考資料
【1】 https://www.theguardian.com/world/2021/jul/18/revealed-leak-uncovers-global-abuse-of-cyber-surveillance-weapon-nso-group-pegasus?CMP=Share_iOSApp_Other
【2】https://www.amnesty.org/en/latest/news/2021/07/pegasus-project-apple-iphones-compromised-by-nso-spyware/
【3】https://citizenlab.ca/2021/07/hooking-candiru-another-mercenary-spyware-vendor-comes-into-focus/
【4】https://googleprojectzero.blogspot.com/2020/01/remote-iphone-exploitation-part-1.html
【5】https://github.com/googleprojectzero/iOS-messaging-tools/tree/master/iMessage
責編:editorAlice