您现在的位置是:物联网 >>正文
苹果Find My功能可被滥用并窃取键盘记录的密码
物联网34人已围观
简介据BleepingComputer消息,一项研究表明,苹果的“Find My”功能可能会被攻击者滥用,以隐秘传输通过安装在键盘中的键盘记录器捕获的敏感信息。苹果的“Find My”功能旨在依靠苹果设备 ...
据BleepingComputer消息 ,苹果盘记一项研究表明,可被苹果的滥用录“Find My”功能可能会被攻击者滥用,以隐秘传输通过安装在键盘中的并窃键盘记录器捕获的敏感信息。

苹果的取键“Find My”功能旨在依靠苹果设备中众包的 GPS 和蓝牙数据,帮助用户定位丢失的密码苹果设备 ,包括 iPhone 、高防服务器苹果盘记iPad、可被Mac 、滥用录Apple Watch 、并窃AirPods 和 Apple Tags ,取键即便这些设备处于离线状态。密码
早在两年前 ,苹果盘记研究人员就曾发现滥用“Find My”来传输除设备位置之外的可被任意数据 。虽然苹果表示已经解决了这一漏洞,滥用录但最近,研究人员仍然发现将带有 ESP32 蓝牙发射器的键盘记录器集成到 USB 键盘中 ,服务器租用可通过“Find My”网络中继用户在键盘上输入的密码和其他敏感数据 。
蓝牙传输比 WLAN 键盘记录器或 Raspberry Pi 设备隐蔽得多,在戒备森严的环境中很容易被注意到,但“Find My”可以秘密地利用无处不在的 Apple 设备进行中继。
键盘记录器不必使用 AirTag 或官方支持的芯片,因为苹果设备经过调整可以响应任何蓝牙消息 。如果该消息的格式正确 ,源码库接收方的苹果设备将创建位置报告并将其上传到“Find My”网络。

未知的 Apple 设备条目
攻击者需要创建许多略有不同的公共加密密钥来模拟多个 AirTags,并通过在密钥中的预定位置分配特定位来将任意数据编码到密钥中。云端检索的多个报告可以在接收端连接和解码 ,以检索任意数据。

对任意数据进行编码,以便通过“Find My”进行传输

在接收端拼接和解码传输
研究人员解释称 ,香港云服务器使用蓝牙版 "EvilCrow "键盘记录器和标准 USB 键盘,虹吸数据装置的总成本约为 50 美元。
PoC 攻击实现了 每秒 26 个字符的传输速率和每秒 7 个字符 的接收速率 ,延迟时间 在 1 到 60 分钟之间,具体取决于键盘记录器范围内是否存在 Apple 设备 。虽然传输速率很慢,但仍不妨碍攻击者针对一些有价值的密码等敏感信息展开行动。建站模板
此外,键盘内的固定键盘记录器不会激活苹果的反跟踪保护功能 ,该功能会通知用户 Air 标签可能会对其进行跟踪 ,因此该设备仍处于隐藏状态 ,不太可能被发现 。
BleepingComputer 已要求苹果就“Find My”的滥用行为发表声明 ,但到目前尚未收到回复 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/776e699217.html
相关文章
入侵和攻击模拟(BAS)技术应用实践及热门产品分析
物联网如今,网络安全已成为企业数字化发展中的一个重要议题。然而,尽管企业实施了各种安全控制措施和攻击防护程序,但许多组织仍然发现他们的网络安全战略并不够全面,仍然会面临较大的网络攻击风险。要全面了解组织的整 ...
【物联网】
阅读更多安卓android pay功能
物联网Andriod Pay参考了苹果公司Apple Pay的;指纹识别+NFC支付”模式。和Apply Pay不同的是,银联寻求国内厂商生产安全模块,同时因为可选择的合作伙伴较多,银联在Andriod P ...
【物联网】
阅读更多手把手教你使用启动盘进入PE系统(从零基础到专业PE用户,快速掌握进入PE系统的技巧)
物联网随着电脑使用的普及,我们常常会遇到各种系统故障和软件问题。为了解决这些问题,进入PE系统成为了一项必备的技能。本文将从零基础出发,通过使用启动盘进入PE系统,教你掌握这一技巧。选择合适的启动盘1.什么 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 如何为分布式系统设计一种安全架构
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 大规模DOS攻击利用280万个IP攻击VPN和防火墙登录
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 打补丁要快!0Day漏洞正在被黑客广泛利用
- 网络安全里的人工智能模型:从误用到滥用
- 起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
- Sitecore 零日漏洞可让攻击者远程执行代码 企业服务器云服务器源码库网站建设亿华云b2b信息平台香港物理机