黑客发现55个苹果漏洞 获赏金超5万美元
该黑客团队花了3个月的时间,对苹果平台和服务进行黑客攻击,发现一系列弱点。他们如此描述:
在我们的参与过程中,在苹果基础设施的核心部分发现了各种漏洞,这些漏洞将允许攻击者完全入侵客户和员工的应用程序,甚至启动一个能够自动接管受害者的iCloud账户的蠕虫,检索苹果内部项目的源代码,完全入侵苹果使用的工业控制仓库软件,并接管苹果员工的会话,并能够访问管理工具和敏感资源。
苹果公司收到报告后迅速处理了大部分漏洞,有些漏洞在短短几个小时内就得到了解决。
总的来说,苹果公司对我们的报告反应非常迅速。对于我们比较重要的报告,从提交到修复的时间只有四个小时。
作为苹果公司安全赏金计划的一部分,该小组的一些工作能够获得可观的报酬。截至10月4日周日,他们已经收到了四笔款项,共计51500美元。其中包括披露iCloud用户全名的5000美元,发现IDOR漏洞的6000美元,进入企业内部环境的6500美元,以及发现包含客户数据的系统内存泄露的34000美元。
由于没有人真正了解他们的bug赏金计划,所以我们几乎是在进入一个未知的领域,投入了如此大的时间。苹果与安全研究人员合作的历史很有趣,但他们的漏洞披露计划似乎是在与黑客合作保护资产安全、让感兴趣的人发现并报告漏洞的正确方向上迈出了一大步。
自去年以来,苹果一直在积极投资其漏洞赏金计划。现在,安全研究人员根据安全漏洞的性质和严重程度,每个漏洞最高可以获得100万美元的奖励。
在得到苹果安全团队的许可后,该小组发布了一份内容广泛的报告,其中详细介绍了一系列漏洞以及定位和利用弱点的方法。他们还暗示,更多的悬赏可能会在路上。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
APT“商业化”倒逼企业威胁模型变革
曾经,APT是网络攻击中的奢侈品,高端定制、手工打造、限量发售。但是,随着APT工具技术的产品化和“民主化”,以及“APT即服务”的商业化和规模化,APT这种过去针对高价值目标的高成本低频次攻击,门槛大幅降低,正呈现泛滥趋势,很多过去没有将APT纳入威胁模型的用户,例如中小企业,如今也正成为APT攻击的目标。这意味着大量企业和机构都应当根据APT的最新发展趋势重新修订其威胁模型。也许,针对网络犯罪的“攻击上云”趋势,最佳防御策略正是“安全上云”。 安全公司卡巴斯基实验室和Bitdefender在9月份分别发布了有关两个APT雇佣军组织的报告。其中一个针对律师事务所和金融领域的公司,而另一个针对建筑和视频制作公司。这些只是过去几年一系列类似报告中的最新示例。 Bitdefender的全球网络安全研究员Liviu Arsene指出:“我们最近看到了一种趋势,过去由国家赞助的APT团体使用的策略和技术现在已用于对小型公司的攻击。”“这可能意味着技术能力较强的黑客组织已经开始提供的新的APT即服务模型。正如‘恶意软件即服务’的到来标志着网络犯罪行业的新篇章,在国家发起的攻击中或作为其他更大的A...
- 下一篇
超过三分之二的欧洲企业采用零信任架构
根据Gigamon的一项新研究,超过三分之二(67%)的欧洲组织已采用或计划采用零信任框架以应对不断变化的威胁形势。 在对德国、法国和英国的500位IT和安全决策者进行的调查中,有84%的受访者表示自2020年初以来安全威胁同比增加。最大的威胁来自远程办公的不安全设备(51%)、网络钓鱼攻击(41%)和数据泄露(33%)。 受访者认为,数字化转型(50%)、影子IT(45%)和员工安全意识教育(37%)是未来12个月至三年内,企业面临的最大的内部IT和安全挑战。 这些威胁产生的结果是,人们强烈希望实现零信任架构。最主要的原因是:使网络更加安全并降低风险(54%),确保更好地保护数据并更易于管理(51%),降低员工损害系统的风险( 49%)。 接近三分之二(61%)的人表示,零信任会增强他们的IT战略,而30%的人则表示相信这种方法将成为其战略的基础。 Gigamon产品和技术营销工程副总裁Bassam Khan表示:“在全球工作方式发生重大变化之后,这项研究深入探讨了IT和安全专业人员面临的问题,这些问题的原因以及IT采用的框架。随着快速的变化和不断增长的攻击面,IT和安全团队开始依靠...
相关文章
文章评论
共有0条评论来说两句吧...