天天動(dòng)態(tài):攻擊者正在利用 iMessage 發(fā)起一種名為 Triangulation 的攻擊活動(dòng)
具體分析
卡巴斯基實(shí)驗(yàn)室研究人員在監(jiān)控專用于移動(dòng)設(shè)備的 Wi-Fi 網(wǎng)絡(luò)的網(wǎng)絡(luò)流量時(shí),注意到幾個(gè)基于 ios 的手機(jī)的可疑活動(dòng)。由于無(wú)法從內(nèi)部檢查現(xiàn)代 iOS 設(shè)備,研究人員創(chuàng)建了這些被攻擊設(shè)備的離線備份,使用移動(dòng)驗(yàn)證工具包的 mvt-ios 對(duì)其進(jìn)行了檢查,并發(fā)現(xiàn)了攻擊的一些技術(shù)細(xì)節(jié)。移動(dòng)驗(yàn)證工具包 ( MVT ) 是一組實(shí)用程序,用于簡(jiǎn)化和自動(dòng)化收集取證痕跡的過(guò)程,有助于識(shí)別 Android 和 iOS 設(shè)備的潛在危害。目前,研究人員將這個(gè)攻擊活動(dòng)稱為 "Triangulation 活動(dòng) "。
研究人員創(chuàng)建的移動(dòng)設(shè)備備份包含文件系統(tǒng)的部分副本,包括一些用戶數(shù)據(jù)和服務(wù)數(shù)據(jù)庫(kù)。文件、文件夾和數(shù)據(jù)庫(kù)記錄的時(shí)間戳允許研究人員重建設(shè)備上發(fā)生的事件。mvt-ios 實(shí)用程序?qū)⑹录呐判驎r(shí)間軸生成一個(gè)名為 "timeline.csv" 的文件,類似于傳統(tǒng)數(shù)字取證工具使用的超級(jí)時(shí)間軸。
(資料圖)
使用這個(gè)時(shí)間軸,研究人員能夠識(shí)別出被攻擊的特定固件,并重建了一般的攻擊順序:
1. 目標(biāo) iOS 設(shè)備通過(guò) iMessage 服務(wù)接收一條消息,其中包含一個(gè)包含漏洞的附件。
2. 在沒(méi)有任何用戶交互的情況下,該消息會(huì)觸發(fā)導(dǎo)致代碼執(zhí)行的漏洞。
3. 利用漏洞攻擊中的代碼從 C&C 服務(wù)器下載幾個(gè)后續(xù)階段,其中包括用于權(quán)限提升的其他利用漏洞攻擊;
4. 成功利用后,從 C&C 服務(wù)器下載最終有效負(fù)載,這是一個(gè)功能齊全的 APT 平臺(tái)。
5. 附件中的初始消息和漏洞攻擊痕跡會(huì)被自動(dòng)刪除。
惡意工具集不支持持久性,很可能是由于操作系統(tǒng)的限制。多個(gè)設(shè)備的時(shí)間軸表明,它們可能在重新啟動(dòng)后被重新攻擊。研究人員發(fā)現(xiàn)的最古老的攻擊痕跡發(fā)生在 2019 年。截至發(fā)文時(shí),攻擊仍在進(jìn)行中,最新被攻擊的版本為 iOS 15.7。
對(duì)最終有效負(fù)載的分析尚未完成,該代碼以 root 權(quán)限運(yùn)行,實(shí)現(xiàn)了一組用于收集系統(tǒng)和用戶信息的命令,并且可以運(yùn)行從 C&C 服務(wù)器下載的作為插件模塊的任意代碼。
需要注意的是,盡管惡意軟件包括專門用于清除攻擊痕跡的代碼部分,但可以可靠地識(shí)別設(shè)備是否被攻擊。此外,如果通過(guò)從舊設(shè)備遷移用戶數(shù)據(jù)來(lái)設(shè)置新設(shè)備,那么該設(shè)備的 iTunes 備份將包含發(fā)生在這兩個(gè)設(shè)備上的攻擊痕跡,并帶有正確的時(shí)間戳。
所有潛在的目標(biāo)設(shè)備都必須使用 iTunes 或開(kāi)源實(shí)用程序 idevicebackup2(來(lái)自 libimobiledevice 包)進(jìn)行備份。后者作為最流行的 Linux 發(fā)行版的預(yù)構(gòu)建包提供,或者可以從 MacOS/Linux 的源代碼構(gòu)建。
要使用 idevicebackup2 創(chuàng)建備份,就要運(yùn)行以下命令:
idevicebackup2 backup --full $backup_directory
你可能需要多次輸入設(shè)備的安全碼,根據(jù)存儲(chǔ)的用戶數(shù)據(jù)量,該過(guò)程可能需要幾個(gè)小時(shí)。
安裝 MVT
備份準(zhǔn)備就緒后,就必須由移動(dòng)驗(yàn)證工具包進(jìn)行處理。如果系統(tǒng)中安裝了 Python 3,就要運(yùn)行以下命令:
pip install mvt
更全面的安裝手冊(cè)可以在 MVT 主頁(yè)上找到。
解密備份
如果設(shè)備所有者以前已為備份設(shè)置了加密,則備份副本將被加密。在這種情況下,備份副本必須在運(yùn)行檢查之前解密:
mvt-ios decrypt-backup -d $decrypted_backup_directory $backup_directory
使用 MVT 分析備份
mvt-ios check-backup -o $mvt_output_directory $decrypted_backup_directory 命令將通過(guò) MVT 運(yùn)行所有檢查,輸出目錄將包含幾個(gè) JSON 和 CSV 文件。使用本文中描述的方法時(shí),你將需要名為 timeline.csv 的文件。
查看 timeline.csv 中的指標(biāo)
研究人員發(fā)現(xiàn)的唯一最可靠的指標(biāo)是提到名為 "BackupAgent" 的進(jìn)程的數(shù)據(jù)使用行。這是一個(gè)廢棄的二進(jìn)制文件,在正常使用設(shè)備期間該文件不應(yīng)出現(xiàn)在時(shí)間軸中。然而,需要注意的是,還有一個(gè)名為 "BackupAgent2" 的二進(jìn)制文件,這并不是一個(gè)攻擊指標(biāo)。
在許多情況下,BackupAgent 前面有一個(gè)進(jìn)程 "IMTransferAgent",它下載的附件恰好是一個(gè)漏洞,這導(dǎo)致修改 "Library/SMS/Attachments" 中多個(gè)目錄的時(shí)間戳。然后刪除附件,只留下修改過(guò)的目錄,其中沒(méi)有實(shí)際的文件:
還有一些不太可靠的指標(biāo),如果其中幾個(gè)指標(biāo)在幾分鐘內(nèi)發(fā)生,則可能被視為 IOC:1. 修改一個(gè)或多個(gè)文件:com.apple.ImageIO.plist, com.apple.locationd.StatusBarIconManager.plist, com.apple.imservice.ids.FaceTime.plist;
2. 服務(wù)的數(shù)據(jù)使用信息 com.apple.WebKit.WebContent, powerd/com.apple.datausage.diagnostics, lockdownd/com.apple.datausage.security。
示例:
另一個(gè)示例:修改短信附件目錄(但沒(méi)有附件文件名),然后使用 com.apple.WebKit.WebContent 的數(shù)據(jù),最后修改 com.apple.locationd.StatusBarIconManager.plist。所有事件都發(fā)生在 1-3 分鐘內(nèi),這表明通過(guò) iMessage 附件成功實(shí)現(xiàn)了攻擊。另外一個(gè)攻擊指標(biāo)是用戶無(wú)法安裝 iOS 更新。研究人員發(fā)現(xiàn)了發(fā)現(xiàn)惡意代碼修改了一個(gè)名為 com.apple.softwareupdateservicesd.plist 的系統(tǒng)設(shè)置文件,他們觀察到更新嘗試以錯(cuò)誤消息 " 軟件更新失敗,下載 iOS 時(shí)出錯(cuò) " 結(jié)束。漏洞利用期間的網(wǎng)絡(luò)活動(dòng)
在網(wǎng)絡(luò)活動(dòng)中,成功的利用嘗試可以通過(guò)幾個(gè) HTTPS 連接事件的順序來(lái)識(shí)別。這些可以在包含 DNS/TLS 主機(jī)信息的網(wǎng)絡(luò)流數(shù)據(jù)或 PCAP 轉(zhuǎn)儲(chǔ)中被發(fā)現(xiàn):
1. 與 iMessage 服務(wù)進(jìn)行合法的網(wǎng)絡(luò)交互,通常使用域名 *.ess.apple.com;
2. 使用域名 icloud-content.com、content.icloud.com 下載 iMessage 附件;
3. 到 C&C 域的多個(gè)連接,通常是 2 個(gè)不同的域(下面是已知域的列表)。C&C 會(huì)話的典型網(wǎng)絡(luò)流數(shù)據(jù)將顯示具有大量傳出流量的網(wǎng)絡(luò)會(huì)話。
網(wǎng)絡(luò)漏洞利用順序,Wireshark 轉(zhuǎn)儲(chǔ)iMessage 附件是通過(guò) HTTPS 加密和下載的,唯一可以使用的隱含指標(biāo)是下載的數(shù)據(jù)量,約為 242 Kb。
加密 iMessage 附件,Wireshark 轉(zhuǎn)儲(chǔ)C&C 域
使用取證固件,可以識(shí)別漏洞利用和之后惡意階段使用的域名集。它們可用于檢查 DNS 日志中的歷史信息,并識(shí)別當(dāng)前運(yùn)行惡意軟件的設(shè)備:
addatamarket [ . ] netbackuprabbit [ . ] combusinessvideonews [ . ] comcloudsponcer [ . ] comdatamarketplace [ . ] netmobilegamerstats [ . ] comsnoweeanalytics [ . ] comtagclick-cdn [ . ] comtopographyupdates [ . ] comunlimitedteacup [ . ] comvirtuallaughing [ . ] comweb-trackers [ . ] comgrowthtransport [ . ] comanstv [ . ] netans7tv [ . ] net
盡管卡巴斯基已經(jīng)發(fā)現(xiàn)了這一漏洞,但關(guān)于該漏洞的最新修復(fù)和更新信息暫未得知。為了確保設(shè)備安全,建議用戶及時(shí)升級(jí)到最新的 iOS 系統(tǒng)版本,并遵循相關(guān)的安全建議和最佳實(shí)踐。同時(shí),避免點(diǎn)擊來(lái)自不明來(lái)源的鏈接或點(diǎn)擊可疑信息。
責(zé)任編輯:hnmd003
相關(guān)閱讀
-
天天動(dòng)態(tài):攻擊者正在利用 iMessage 發(fā)起一種名為 Triangulation 的攻擊活動(dòng)
根據(jù)卡巴斯基發(fā)布的最新報(bào)告,有攻擊者利用iMessage來(lái)傳播惡意軟件,iO
2023-06-05 -
華碩 RTX 4090 ROG Matrix 顯卡 PCB 詳解:放置新的溫度傳感器,降低嘯叫聲-世界快看
華碩在Computex2023期間,推出了全新的GeForceRTX4090ROGMatrix顯卡,
2023-06-05 -
華為甘斌:夯實(shí)千兆廣度深度,邁向萬(wàn)兆新高度 時(shí)訊
在2023年中國(guó)國(guó)際信息通信展覽會(huì)期間的第四屆5G千兆網(wǎng)產(chǎn)業(yè)論壇上,華為
2023-06-05 -
安卓 14 將引入電池健康功能,可查看手機(jī)的電池健康狀態(tài)
蘋(píng)果的iPhone手機(jī)中配備了一個(gè)電池健康功能,通過(guò)它可以了解到手機(jī)的電
2023-06-05 -
環(huán)球短訊!作業(yè)幫正在內(nèi)測(cè)基于中國(guó)市場(chǎng)的教育大模型
品玩6月5日訊,據(jù)36氪報(bào)道,目前作業(yè)幫正在內(nèi)測(cè)基于中國(guó)市場(chǎng)的教育大模
2023-06-05
相關(guān)閱讀
-
天天動(dòng)態(tài):攻擊者正在利用 iMessage 發(fā)起一種名為 Triangulation 的攻擊活動(dòng)
根據(jù)卡巴斯基發(fā)布的最新報(bào)告,有攻擊者利用iMessage來(lái)傳播惡意軟件,iO
-
大量安卓用戶逃離換 iPhone,Android13 保有量不足 15%|快訊
這四年來(lái),iPhone的市占份額,正在以肉眼可見(jiàn)的速度直線上升。谷歌公布
-
華碩 RTX 4090 ROG Matrix 顯卡 PCB 詳解:放置新的溫度傳感器,降低嘯叫聲-世界快看
華碩在Computex2023期間,推出了全新的GeForceRTX4090ROGMatrix顯卡,
-
6 月 5 日上證指數(shù)早盤上漲 0.08%,創(chuàng)業(yè)板指下跌 1.47%
每經(jīng)AI快訊:北京時(shí)間6月5日11:30,上證指數(shù)早盤上漲2 74點(diǎn),漲幅為0 0
-
天天快播:瘋狂演唱會(huì):搶不到的票,無(wú)序的市場(chǎng),與人人喊打的黃牛
圖片來(lái)源@視覺(jué)中國(guó)文|刺猬公社,作者|怡晴,編輯|陳梅希五月天在北
-
工廠致富經(jīng)|38w月曝光+源頭工廠高性價(jià)比,讓這家玩具工廠訂單暴增40%!
《2022中國(guó)玩具和嬰童用品行業(yè)發(fā)展白皮書(shū)》顯示,2021年,中國(guó)玩具(不含游戲)出口額為461 2億美元,比...
-
多個(gè)項(xiàng)目持續(xù)高分交付,中國(guó)金茂以品質(zhì)兌現(xiàn)引領(lǐng)市場(chǎng)|速遞
央廣網(wǎng)北京6月5日消息當(dāng)下,在行業(yè)回歸產(chǎn)業(yè)價(jià)值的過(guò)程中,交付力既是房
-
【當(dāng)前熱聞】萬(wàn)科:前5個(gè)月合同銷售額約1677.9億元
萬(wàn)科:前5個(gè)月合同銷售額約1677 9億元6月2日,萬(wàn)科企業(yè)股份有限公司發(fā)
-
新華保險(xiǎn)怎么查詢自己的保單?查詢自己的保單方法有哪些?
撥打新華保險(xiǎn)的客服電話,根據(jù)語(yǔ)音提示按鍵選擇相應(yīng)的操作,然后輸入您
-
太平洋壽險(xiǎn)可靠嗎?值得購(gòu)買嗎? 全球今日?qǐng)?bào)
可靠的。首先,我們需要考慮太平洋壽險(xiǎn)的財(cái)務(wù)實(shí)力和信譽(yù)度。從財(cái)務(wù)角度
-
國(guó)壽長(zhǎng)久呵護(hù)住院醫(yī)療優(yōu)缺點(diǎn)有哪些?適合什么人投保?_環(huán)球信息
優(yōu)點(diǎn)就是該產(chǎn)品為投保人提供了針對(duì)多種意外和疾病的全面保障,確保在遇
-
全球要聞:統(tǒng)泰保險(xiǎn)怎么樣可靠嗎?有哪些險(xiǎn)種?
可靠的。人壽統(tǒng)泰保險(xiǎn)是隸屬于中國(guó)人壽保險(xiǎn)股份有限公司的專業(yè)保險(xiǎn)公司
-
每日消息!中國(guó)人壽商業(yè)養(yǎng)老保險(xiǎn)產(chǎn)品有哪些?怎么買合適?
國(guó)壽松鶴頤年年金保險(xiǎn)(分紅型)、國(guó)壽個(gè)人養(yǎng)老年金保險(xiǎn)(分紅型)、國(guó)
-
天天消息!比亞迪向西安市申請(qǐng)66.66億元新能源汽車補(bǔ)貼
比亞迪向西安市申請(qǐng)66 66億元新能源汽車補(bǔ)貼日前,西安市工業(yè)和信息化
-
【世界播資訊】桃核手串怎么越盤越黃(桃核手串怎么能變紅)
1、根據(jù)你的問(wèn)題來(lái)告訴你的就是其實(shí)桃核手串變紅是需要經(jīng)過(guò)長(zhǎng)時(shí)間的把
-
筆記本電池如何激活?筆記本電池激活后不充電怎么辦?
筆記本電池如何激活?第一步,打開(kāi)電腦,點(diǎn)擊進(jìn)入系統(tǒng)偏好設(shè)置第二步,進(jìn)入設(shè)置頁(yè)面后,點(diǎn)擊進(jìn)入節(jié)能器第...
-
本地搜索工具有哪些?本地搜索功能被第三方阻止怎么辦?
本地搜索工具有哪些?第一款、EverythingEverything 是 Windows 上的一款搜索引擎軟件,可以快速搜索...
-
如何以管理員權(quán)限刪除文件?管理員權(quán)限在哪里設(shè)置?
如何以管理員權(quán)限刪除文件?1、鼠標(biāo)右鍵要?jiǎng)h除的文件,選擇屬性,2、在界面中,切換到安全選項(xiàng),點(diǎn)擊編輯...
-
快看:廣東高質(zhì)量推進(jìn)制造強(qiáng)省建設(shè)
目前,廣東已擁有4家國(guó)家級(jí)制造業(yè)創(chuàng)新中心,省級(jí)制造業(yè)創(chuàng)新中心達(dá)40家
-
史賽克升級(jí)版Q導(dǎo)航系統(tǒng)完成首例手術(shù)
6月5日獲悉,全球領(lǐng)先的醫(yī)療技術(shù)公司史賽克于5月24日宣布,使用其配備
-
每日速讀!中國(guó)星辰 | 滿足載人登月!新一代載人運(yùn)載火箭加入多項(xiàng)新技術(shù)
目前,登月團(tuán)隊(duì)仍在連續(xù)攻堅(jiān),已經(jīng)組織完成了載人月面著陸器定點(diǎn)落月、
-
華為甘斌:夯實(shí)千兆廣度深度,邁向萬(wàn)兆新高度 時(shí)訊
在2023年中國(guó)國(guó)際信息通信展覽會(huì)期間的第四屆5G千兆網(wǎng)產(chǎn)業(yè)論壇上,華為
-
安卓 14 將引入電池健康功能,可查看手機(jī)的電池健康狀態(tài)
蘋(píng)果的iPhone手機(jī)中配備了一個(gè)電池健康功能,通過(guò)它可以了解到手機(jī)的電
-
環(huán)球短訊!作業(yè)幫正在內(nèi)測(cè)基于中國(guó)市場(chǎng)的教育大模型
品玩6月5日訊,據(jù)36氪報(bào)道,目前作業(yè)幫正在內(nèi)測(cè)基于中國(guó)市場(chǎng)的教育大模
-
LG 推出 StanbyME Go,一臺(tái)裝在手提箱里的智能顯示器
LG總是會(huì)推出一些比較有想法的產(chǎn)品,從之前他們的手機(jī)設(shè)計(jì)中可以看出。
-
索尼新機(jī)現(xiàn)身 Geekbench 數(shù)據(jù)庫(kù),搭載驍龍 8 Gen2 高頻版
據(jù)外媒消息顯示,一款顯示為索尼Xperia1V的新機(jī)現(xiàn)身跑分網(wǎng)站Geekbench
-
重啟天涯第一步失敗!7 × 24 小時(shí)直播,僅募集 14.99 萬(wàn)元!投資人潘海東:天涯已被時(shí)代拋棄,只剩下品牌和腦殘粉|環(huán)球觀熱點(diǎn)
七天七夜的直播終于落下帷幕。不過(guò),戰(zhàn)績(jī)卻很不盡如人意。近日,天涯前
-
業(yè)界熱議 5G 發(fā)展 鄔賀銓院士:提升 5G 能力,期待 5.5G 來(lái)破局
6月4日,由工信部主辦的第31屆中國(guó)國(guó)際信息通信展覽會(huì)在北京開(kāi)幕。《每
-
當(dāng)前最新:寧德時(shí)代跌超 5% 電池類 ETF 早盤領(lǐng)跌
6月5日早盤,鋰電池龍頭寧德時(shí)代下挫超5%,引發(fā)鋰電池相關(guān)ETF早盤下跌
-
“不刪就告你!”貪官獄中獲 4 個(gè)“表?yè)P(yáng)”,假釋后威脅媒體刪懺悔視頻,當(dāng)?shù)丶o(jì)委回應(yīng)!人民日?qǐng)?bào):不知哪兒來(lái)的底氣
近日,有媒體報(bào)道,中國(guó)青年網(wǎng)官方視頻賬號(hào)青蜂俠收到一條神奇來(lái)電,一
精彩推薦
閱讀排行
精彩推送
- 世界播報(bào):民眾親眼目睹,大橋坍...
- 內(nèi)蒙古自治區(qū)將于6月12日發(fā)行202...
- 百度云群在哪里看?百度云群解散...
- 換個(gè)角度“瞰”田野 一起來(lái)感受...
- 西藏自治區(qū)婦產(chǎn)兒童醫(yī)院縣級(jí)兒童...
- 昌都市人民檢察院開(kāi)展檢察開(kāi)放日...
- 熱點(diǎn)!日喀則邊境管理支隊(duì)薩瑪達(dá)...
- 世界動(dòng)態(tài):市應(yīng)急管理局(地震局...
- 同工同酬是什么意思?同工同酬與...
- 輕傷二級(jí)和一級(jí)哪個(gè)重?輕傷二級(jí)...
- 投標(biāo)保證金的遞交時(shí)間是什么時(shí)候...
- 網(wǎng)上放貸合法嗎?網(wǎng)上放貸款犯的...
- 加班費(fèi)國(guó)家是怎么規(guī)定的?加班費(fèi)...
- 如何在農(nóng)村買地建房?農(nóng)村買地建...
- 親子鑒定有幾種方法?親子鑒定要...
- 補(bǔ)辦結(jié)婚證多少錢?補(bǔ)辦結(jié)婚證一...
- 怎么賣商標(biāo)?商標(biāo)一般能賣多少錢?
- 夫妻分居多長(zhǎng)時(shí)間可以自動(dòng)離婚?...
- 中國(guó)人壽哪款養(yǎng)老保險(xiǎn)好?險(xiǎn)種有...
- 和諧團(tuán)體護(hù)理保險(xiǎn)(萬(wàn)能型)好嗎?...
- 今日訊!百萬(wàn)醫(yī)療人壽保險(xiǎn)怎么樣...
- 增額壽年金險(xiǎn)可靠嗎?保什么?_...
- 全球關(guān)注:百萬(wàn)醫(yī)療零免賠嗎?免...
- 司法鑒定費(fèi)用誰(shuí)承擔(dān)?司法鑒定鑒...
- 官方回應(yīng)坐救護(hù)車進(jìn)場(chǎng)看張杰演唱...
- 盒馬成立可持續(xù)發(fā)展部 重點(diǎn)推進(jìn)...
- 年虧百億,通用CEO堅(jiān)持押注無(wú)人...
- 傳現(xiàn)代汽車尋求加強(qiáng)與寧德時(shí)代的...
- 指數(shù)基金定投怎么買?指數(shù)基金和...
- 指數(shù)基金定投怎么買?指數(shù)基金和...