巴林政府監(jiān)控人權(quán)活動(dòng)家 間諜軟件實(shí)現(xiàn)零點(diǎn)擊感染
據(jù)外媒報(bào)道,巴林政府在利用Pegasus間諜軟件監(jiān)控巴林人權(quán)活動(dòng)人士。NSO Group在這款間諜軟件上利用“Zero Click”的iMessage 漏洞,規(guī)避了蘋果的安全防護(hù)。
Pegasus是以色列公司NSO Group研發(fā)的一款用于監(jiān)控手機(jī)短信、郵件、照片等隱私信息的間諜軟件,能夠入侵世界范圍內(nèi)的蘋果與安卓手機(jī),通常出售給人權(quán)信用良好的政府和執(zhí)法機(jī)構(gòu)。據(jù)NSO稱,Pegasus只會用于調(diào)查及對抗犯罪和恐怖活動(dòng)。但有流言說NSO為了利益不負(fù)責(zé)任地售賣,間諜軟件也被濫用于監(jiān)視國家領(lǐng)導(dǎo)人、活動(dòng)家、記者等。
“Zero Click”,即 “零點(diǎn)擊”,意思是無需用戶交互即可實(shí)現(xiàn)攻擊,與需要用戶點(diǎn)擊鏈接才能實(shí)現(xiàn)攻擊的“One Click”對應(yīng)。
蘋果于今年年初為iPhone和iPad增加了一個(gè)“BlastDoor”沙箱安全系統(tǒng),負(fù)責(zé)在安全的環(huán)境中解析iMessage中所有不受信任的數(shù)據(jù),檢視其中是否含有惡意代碼,以防止利用信息應(yīng)用進(jìn)行的攻擊。而在本次事件中,間諜軟件通過蘋果iMessage中的一個(gè)0day漏洞,零點(diǎn)擊感染了攻擊目標(biāo)的手機(jī)。研究人員將這個(gè)安全漏洞稱為ForcedEntry。
在信息技術(shù)飛速發(fā)展的今天,任何用戶都需要具備一定的信息安全意識。雖然這個(gè)間諜軟件能夠肆意侵犯蘋果與安卓手機(jī),但其價(jià)格高昂,絕大部分人不用擔(dān)心自己的手機(jī)會遭到其攻擊。對于“Zero Click”個(gè)人也許無能為力,但對于“One Click”,防范手段則很簡單,不要隨意點(diǎn)擊不明鏈接即可。