iLeakage攻擊將迫使蘋果裝置外洩用戶機密資訊
· 2023-10-27

研究人員發現只要透過WebKit瀏覽器,就能攻陷採用蘋果A系列與M系列處理器的裝置,竊取用戶登入憑證等個資

研究人員指出,近年來蘋果積極以自製的Arm處理器,來取代蘋果裝置中所使用的英特爾產品,坊間已有大量關於x86處理器的分析報告,卻較少探索蘋果生態體系,使得他們決定著手調查蘋果生態體系對推測執行旁路攻擊的承受力。

他們首先針對蘋果處理器進行反向工程,並藉由一個新的推測執行工具克服了蘋果的計時器限制,在建立許多Eviction Set之後;接著分析Safari瀏覽器的旁路攻擊耐受度,繞過其安全機制,得以推測性地讀取及外洩Safari渲染過程中任何64位元指標;再透過一個可把不同網域的網站整合到同一位址空間的新方法,成功執行了iLeakage攻擊,使裝置洩露機密資訊。

其攻擊手法是誘導使用者造訪一個惡意網站,利用惡意的JavaScript與WebAssembly讀取其它分頁的機密資訊。研究人員以影片示範了如何在macOS上以Safari登入受害用戶的Instagram帳戶,該名用戶使用了LastPass的自動填入密碼管理功能,以及成功在iPad上藉由使用者已以Safari登入的Google帳戶,取得Gmail的內容,也能在iOS上成功恢復利用Chrome瀏覽器,所觀賞的YouTube歷史紀錄。

_iLeakage Authors

Chrome瀏覽器之所以也被涉及是因為根據蘋果的規定,iOS上的所有瀏覽器都必須採用與Safari相同的WebKit瀏覽器引擎。意味著iOS上的其它瀏覽器也無法倖免。

研究指出,只要是使用蘋果A系列或M系列處理器的macOS與iOS裝置,包括iPhone、iPad,以及2020年及之後的蘋果筆電與桌機,都可能會受到iLeakage攻擊的影響。

這群研究人員早在去年的9月12日便向蘋果揭露了相關研究,蘋果已於macOS中設計了緩解措施,但其預設值是關閉的。迄今研究人員尚未發現相關漏洞遭到濫用的證據,卻也說就算真的被攻擊也很難偵測到。蘋果則向《Ars Technica》透露,已計畫在未來藉由軟體更新來解決相關漏洞。

热门文章
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
首页
游戏
合作
发现
我的