首页 > 科技未来 > 内容

360安全大脑全球独家发现MacOS蓝牙漏洞,实现零点击、无接触远程利用

发布于:2024-06-18 编辑:匿名 来源:网络

近期,苹果连续发布两份重要安全公告,公开感谢Alpha Lab团队率先世界发现了五个 MacOS 蓝牙漏洞。

这是苹果MacOS系统中极为罕见的漏洞组合,并且经官方确认,该漏洞组合均为“零点击、无接触”远程利用漏洞。

鉴于其不可忽视的破坏能力,该漏洞组合的发现者和报告者Alpha Lab团队将其命名为“Bluewave”漏洞。

同时,苹果官方已根据安全团队提交的漏洞报告发布了补丁,并授予了 75 美元的漏洞赏金。

苹果正式感谢安全团队在全球范围内第一个发现苹果 MacOS 中的蓝牙漏洞,该漏洞的破坏力不亚于“电磁脉冲”和“蓝波”漏洞。

就像苹果系统内爆炸了五颗重磅炸弹。

对于该漏洞的第一个发现者Alpha Lab来说,在完全界定“蓝波”的威胁格局之前,他们首先注意到的就是“蓝波”天生具备的“零点击”致命属性。

众所周知,虽然都是高危漏洞,但仍有不少漏洞严重依赖用户预授权或交互操作触发,其实际威胁被大大消除。

然而“蓝波”漏洞的难得之处在于,攻击者无需感知和交互即可完成远程攻击和利用,从而导致受害目标陷入非法控制。

与普通漏洞相比,“蓝波”的杀伤力和潜在破坏力显而易见。

在确认“零点击”的高危特性后,Alpha Lab立即意识到一个更令人不安的事实:“蓝波”漏洞具有无限的劫持可能性。

要知道,苹果MacOS的蓝牙进程中存在“Bluewave”漏洞,各种蓝牙设备相互连接。

这意味着攻击者一旦闯入某个设备,就可以以它为中心发起连锁攻击。

对于配对的MacOS设备,整个攻击过程像波浪一样无限传播。

而这也是Alpha Lab形象地将其命名为“Bluewave”的原因。

从一定程度上来说,“蓝波”漏洞的面积影响是最大的。

这种攻击形式不亚于空军作战中的“电磁脉冲”。

一旦被黑客利用,它可以长期默默潜伏,然后利用其硬杀伤力和极强的感染力,大规模彻底瓦解目标系统。

“Bluewave”漏洞同时攻破了6台苹果笔记本。

至于攻击者闯入系统后能够发起多大的破坏,根据漏洞报告显示,蓝牙进程在所有操作系统上都拥有极高的权限,因此这也意味着通过“Bluewave”漏洞可以获得最高的ROOT权限这种近乎完美的攻击方式满足了黑客迫切的攻击需求,可用于窃取敏感信息、回传隐私数据、执行任意恶意代码,甚至直接攻击。

360安全大脑全球独家发现MacOS蓝牙漏洞,实现零点击、无接触远程利用

值得一提的是,苹果笔记本中曝光的“Bluewave”漏洞影响范围广泛,涵盖了所有苹果笔记本,包括 macOS Mojave 10.14.6、macOS High Sierra 10.13.6 和 macOS Catalina 10.15.2。

实验室补充说,除了上述版本外,CVE-漏洞还将影响 macOS Catalina 10.15.3),为防止“Bluewave”漏洞被武器化,Security Brain 已协助苹果官方修复。

对于轻薄便携、USB接口紧缺的苹果笔记本来说,蓝牙键盘、蓝牙鼠标等蓝牙设备一直很受欢迎。

因此,开启蓝牙功能是数亿苹果用户的日常状态,甚至有数量巨大的用户始终保持蓝牙开启状态。

此次苹果笔记本曝光的“Bluewave”蓝牙组合漏洞,具有“破坏性”的威胁能力,尤其是利用成功的连锁影响,更是不可估量。

基于这种不稳定因素,安全专家建议用户尽快升级修复,避免漏洞攻击。

从发现主流厂商高危漏洞、协助产品修复的角度出发,安全大脑在今年12月确认该漏洞被利用后,第一时间向苹果官方提交了完整的漏洞报告,并正在协助苹果推广修理。

这可以防止犯罪分子利用这些漏洞给用户造成巨大损失。

网络时代,“漏洞”关系到个人、企业乃至国家的安全和利益。

它们通常被称为不可避免的网络武器和“新型弹药”。

面对这种日益严重的安全威胁,安全大脑正凭借自身过硬的实力,持续、长期地探索隐藏的安全漏洞,追击和拦截各种恶意攻击,输出安全防护力量,共同构建安全的网络环境。

苹果官方感谢Alpha Lab团队:雷锋网版权文章未经授权禁止转载。

详情请参阅转载说明。

360安全大脑全球独家发现MacOS蓝牙漏洞,实现零点击、无接触远程利用

站长声明

版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

标签:

相关文章

  • 飞轮公司“Ctrlbox”获数千万元Pre-A轮投资,君翼注资

    飞轮公司“Ctrlbox”获数千万元Pre-A轮投资,君翼注资

    据投资界12月21日消息,SaaS套件开发商Ctrlbox近日获数千万元融资获得君翼的Pre-A轮投资。 ,本轮资金将主要用于产品技术的优化以及营销团队的开发和建设。 今年上半年,Ctrlbox获得海丰国际天使轮投资。 在企业服务SaaS领域,组件化并不是一个新鲜名词:为了快速交付并适应

    06-17

  • 雷蛇:2020年营收12.15亿美元,同比增长48.0%

    雷蛇:2020年营收12.15亿美元,同比增长48.0%

    雷蛇发布年度业绩报告。 报告显示,2019年,雷蛇营收为12.15亿美元,同比增长48.0%;归属于母公司净利润为6000美元,去年同期为亏损9000美元。

    06-17

  • 人工智能模型服务商布尔数据完成数千万元融资

    人工智能模型服务商布尔数据完成数千万元融资

    据投资界12月27日消息,据36氪消息,布尔数据正式宣布完成数千万元融资。 本轮投资方为杭州高新投资、华华投资瓯创投资。 此前,布尔数据于年底获得河山汇投资近千万元天使轮融资。 本轮融资将主要用于智能模型研究和产品开发,进一步完善公司生态建设。 布尔数据成立于2006年

    06-18

  • 飞机零部件公司ASCO遭遇勒索病毒,工业互联网成为网络攻击重灾区

    飞机零部件公司ASCO遭遇勒索病毒,工业互联网成为网络攻击重灾区

    易到汽车遭遇勒索病毒后不久,飞机零部件供应商再次被骗。 身后的黑客团伙会心一笑:天上飞的、地上跑的,谁都逃不掉。 据外媒报道,近日,全球最大的飞机零部件供应商之一ASCO遭遇勒索软件病毒,已导致四个国家的工厂停产。 ASCO隶属于全球实力最强的公司之一美国艾默生集团

    06-18

  • 低至10.00日元kWh!日本公布第8届FIT太阳能发电招标结果

    低至10.00日元kWh!日本公布第8届FIT太阳能发电招标结果

    6月18日,日本低碳投资机构公布了第8届FIT太阳能发电(kW规格以上)招标结果。 这次的招标情况与以往不同。 企业竞价电量高于设定的目标电价,公司最高中标电价也低于最高回收电价。 日本低碳投资机构通过增加投标数量,成功减少了电力投标数量。 此次有企业中标,中标电力为

    06-08

  • 明星创业-全天智慧伍景辉:赛道上共创,学生相互链接,构建创业价值的纽带

    明星创业-全天智慧伍景辉:赛道上共创,学生相互链接,构建创业价值的纽带

    创业的过程就像一条不断试错、反复实践、反复试错的路。 然而,如何找到试错的最小值,才是创业的关键。 对于伍景辉来说,“人工智能是数据的不断积累,共创是实现它的最佳途径”。 在试错、反复循环的实践中形成闭环,实现数据之间的积累关联和判断,形成自动可视化,由此产

    06-17

  • 金丹科技在创业板挂牌,募资6.38亿元

    金丹科技在创业板挂牌,募资6.38亿元

    据投资界4月23日消息,金丹科技在深交所创业板挂牌,公开发行10000股,发行价每股22.53元。 当日开盘后,金丹科技继续涨停。 截至4月22日收盘,金丹科技报收32.44元/股,当日涨幅43.99%,当日总市值36.63亿元。 金丹科技是河南省第82家A股上市公司。 本次创业板上市募集资金6

    06-17

  • 2020欧洲创投报告:总额下降4%,新增独角兽14家 -全球资讯

    2020欧洲创投报告:总额下降4%,新增独角兽14家 -全球资讯

    创头条Crunchbase整理的数据显示,2020年欧洲风险投资市场保持稳定,尽管一季度因疫情爆发遭遇投资放缓。 2018年,欧洲初创企业投资额达到1亿美元,较2017年的1亿美元仅下降4%,位居近十年第二位。 第四季度的投资步伐通常会放缓,但今年第四季度对欧洲初创企业的投资加速,

    06-18

  • 你在社交平台分享的照片下一秒可能会成为AI成人内容的提要

    你在社交平台分享的照片下一秒可能会成为AI成人内容的提要

    上世纪末的作品中《攻壳机动队》,全身被改造成了假肢的苏子质疑他是否还存在。 身体、记忆、与他人的关系,当这些东西可以被复制时,就不能用来作为物质生活的论据。 当人工智能歌手走红时,孙燕姿在回应中也提出了类似的观点。 你并不特别,你已经是可预测的,不幸的是你也

    06-21

  • 英特尔没有输给AMD和台积电,而是输给了自己

    英特尔没有输给AMD和台积电,而是输给了自己

    7月29日,英特尔发布财报后,股价下跌近9%,而AMD股价上涨超过3%,市值再次突破1亿美元。 英特尔(十亿美元),这一象征性信号在5天后AMD发布财报时得到强化。 一方面,英特尔公布了年初以来最差的财务业绩,营收同比下滑22%,达到1亿美元;另一方面,AMD营收连续第八个季度创

    06-17

  • 台积电拟向熊本子公司投资不超过52.62亿美元建设第二座晶圆厂

    台积电拟向熊本子公司投资不超过52.62亿美元建设第二座晶圆厂

    据台积电官网消息,2月6日,台积电发布公告称,根据台积电董事会决议,获准使用不超过52.62美元1亿美元对日本先进半导体制造公司(JASM)增资。 此外,还获准对子公司台积电亚利桑那州增资不超过50%美元。 据悉,JASM熊本晶圆厂将于今年年底开工建设,并于2020年投产,预计月

    06-06

  • 常程和他的非常规方程式

    常程和他的非常规方程式

    在常程的微博里,大约有20条“顿悟”。 他善于从许多不相关的事件中启发自己的困惑。 一杯茶,一本书,一本书。 一首歌,一抹夕阳,可以开启他的思考,他可以体会到许多无边的情怀。 常程的第一条微博只有十二个汉字:智能手机将是个人电脑真正的终结者。 常程于2016年3月20

    06-18