卡巴斯基公布分析报告:黑客利用 4 项零日漏洞攻击 iOS 设备

爱思助手电脑版下载 2025年12月11日

卡巴斯基在今年 6 月发现苹果 iOS 设备存在 Triangulation 漏洞,该漏洞允许黑客通过向受害者发送特定的 iMessage 文件进行远程代码攻击。然而,基于“安全要求”,卡巴斯基当时并未公布该漏洞的详细信息。

卡巴斯基公布分析报告:黑客利用 4 项零日漏洞攻击 iOS 设备

目前卡巴斯基已经正式发布了关于 Triangulation 漏洞的调查报告。这个 Triangulation 漏洞实际上是由四个零日漏洞组成的:

FontParser 漏洞 CVE-2023-41990

整数溢出漏洞 CVE-2023-32434

内存页面保护功能漏洞 CVE-2023-38606

WebKit 漏洞 CVE-2023-32435

卡巴斯基表示,自 2019 年以来,黑客就已经开始尝试利用 Triangulation 漏洞进行攻击。到了 iOS 16,这个漏洞甚至被黑客大量利用。

卡巴斯基选择在今年 6 月公开漏洞细节,而苹果公司也在随后进行了修复。这意味着,在此之前,“黑客团队已经多次利用这些漏洞发起攻击”。

卡巴斯基公布分析报告:黑客利用 4 项零日漏洞攻击 iOS 设备

黑客主要利用 CVE-2023-41990 漏洞发送恶意 iMessage 文件,从而在受害者设备上运行一项使用 JavaScript 编写的“权限获取工具”,利用 CVE-2023-32434 漏洞获取内存读写权限,再使用 CVE-2023-38606 漏洞绕过苹果的内存页面保护功能(Page Protection Layer),之后便能完全控制受害者的设备。

卡巴斯基公布分析报告:黑客利用 4 项零日漏洞攻击 iOS 设备

黑客还会利用 CVE-2023-32435 漏洞清除攻击痕迹,并反复利用之前的漏洞加载各种恶意程序。

卡巴斯基称,这是他们所见过的“最复杂的攻击链”。黑客巧妙地利用了苹果芯片中的硬件机制漏洞,成功执行了攻击。这表明,即使设备软件拥有先进的加密保护机制,但如果硬件机制中存在漏洞,仍容易被黑客入侵。

卡巴斯基公布分析报告:黑客利用 4 项零日漏洞攻击 iOS 设备

特别声明:本文版权归文章作者所有,仅代表作者观点,不代表爱思助手观点和立场。本文为第三方用户上传,仅用于学习和交流,不用于商业用途,如文中的内容、图片、音频、视频等存在第三方的知识产权,请及时联系我们删除。

爱思助手如何批量管理手机的应用?

爱思助手支持批量操作,用户可在应用管理中一次性安装、卸载或导出多个应用,提升管理效率。

iPhone可以设置个人铃声吗?

是的,iPhone允许用户为自己或特定联系人设置个人铃声。通过“设置”>“声音与触感”>“铃声”进入铃声设置界面,你可以选择默认列表中的铃声或者选择“音乐铃声”来设定已购买或自制的个性铃声。

如何在爱思助手中设置默认下载位置?

用户可以在爱思助手的设置中选择默认下载位置。进入软件的设置选项,找到“下载设置”部分,选择或自定义一个文件夹作为默认下载路径,这样下载的文件将自动保存到指定位置。