“幽靈”衍生芯片漏洞 iLeakage 曝光:可竊取用戶密碼和瀏覽歷史
10 月 26 日消息,蘋果公司發布多次補丁,緩解“幽靈”(Spectre)漏洞,不過根據安全公司最新報告,依然無法完全封堵該漏洞,發現了名為 iLeakage 的衍生漏洞,可以利用推測執行來提取密碼和網站數據。
“幽靈”(Spectre)芯片漏洞和“融化”(Meltdown)一起,可追溯到 2018 年,它是一個存在于分支預測實現中的硬件缺陷及安全漏洞,含有預測執行功能的現代微處理器均受其影響,漏洞利用是基于時間的旁路攻擊,允許惡意進程獲得其他程序在映射內存中的資料內容。
蘋果在過渡到自研的 Apple Silicon 之后,最新證據表明配合 PACMAN 和 Meltdown 漏洞,“幽靈”(Spectre)芯片漏洞依然可以針對 M1 / M2 系列芯片設備發起攻擊。
研究人員表示目前沒有證據表明,有黑客利用 iLeakage 漏洞發起攻擊。該攻擊基本上無法檢測到,并且入侵后占用的資源比較少,但需要對基于瀏覽器的側通道攻擊和 Safari 的實施有深入的了解。
iLeakage 很重要,因為它可以誘導 Safari 渲染任意網頁并恢復其中顯示的信息。研究人員演示了利用該漏洞竊取 Instagram 憑據、Gmail 收件箱數據和 YouTube 觀看歷史記錄。
該漏洞是一個針對 Safari 及其技術堆棧的瞬態執行側通道。它影響 iPhone、iPad 和 Mac 用戶。
IT之家在此附上關于 iLeakage 漏洞的更多信息,感興趣的用戶可以點擊這里閱讀。