天天動態:攻擊者正在利用 iMessage 發起一種名為 Triangulation 的攻擊活動
具體分析
卡巴斯基實驗室研究人員在監控專用于移動設備的 Wi-Fi 網絡的網絡流量時,注意到幾個基于 ios 的手機的可疑活動。由于無法從內部檢查現代 iOS 設備,研究人員創建了這些被攻擊設備的離線備份,使用移動驗證工具包的 mvt-ios 對其進行了檢查,并發現了攻擊的一些技術細節。移動驗證工具包 ( MVT ) 是一組實用程序,用于簡化和自動化收集取證痕跡的過程,有助于識別 Android 和 iOS 設備的潛在危害。目前,研究人員將這個攻擊活動稱為 "Triangulation 活動 "。
研究人員創建的移動設備備份包含文件系統的部分副本,包括一些用戶數據和服務數據庫。文件、文件夾和數據庫記錄的時間戳允許研究人員重建設備上發生的事件。mvt-ios 實用程序將事件的排序時間軸生成一個名為 "timeline.csv" 的文件,類似于傳統數字取證工具使用的超級時間軸。
(資料圖)
使用這個時間軸,研究人員能夠識別出被攻擊的特定固件,并重建了一般的攻擊順序:
1. 目標 iOS 設備通過 iMessage 服務接收一條消息,其中包含一個包含漏洞的附件。
2. 在沒有任何用戶交互的情況下,該消息會觸發導致代碼執行的漏洞。
3. 利用漏洞攻擊中的代碼從 C&C 服務器下載幾個后續階段,其中包括用于權限提升的其他利用漏洞攻擊;
4. 成功利用后,從 C&C 服務器下載最終有效負載,這是一個功能齊全的 APT 平臺。
5. 附件中的初始消息和漏洞攻擊痕跡會被自動刪除。
惡意工具集不支持持久性,很可能是由于操作系統的限制。多個設備的時間軸表明,它們可能在重新啟動后被重新攻擊。研究人員發現的最古老的攻擊痕跡發生在 2019 年。截至發文時,攻擊仍在進行中,最新被攻擊的版本為 iOS 15.7。
對最終有效負載的分析尚未完成,該代碼以 root 權限運行,實現了一組用于收集系統和用戶信息的命令,并且可以運行從 C&C 服務器下載的作為插件模塊的任意代碼。
需要注意的是,盡管惡意軟件包括專門用于清除攻擊痕跡的代碼部分,但可以可靠地識別設備是否被攻擊。此外,如果通過從舊設備遷移用戶數據來設置新設備,那么該設備的 iTunes 備份將包含發生在這兩個設備上的攻擊痕跡,并帶有正確的時間戳。
所有潛在的目標設備都必須使用 iTunes 或開源實用程序 idevicebackup2(來自 libimobiledevice 包)進行備份。后者作為最流行的 Linux 發行版的預構建包提供,或者可以從 MacOS/Linux 的源代碼構建。
要使用 idevicebackup2 創建備份,就要運行以下命令:
idevicebackup2 backup --full $backup_directory
你可能需要多次輸入設備的安全碼,根據存儲的用戶數據量,該過程可能需要幾個小時。
安裝 MVT
備份準備就緒后,就必須由移動驗證工具包進行處理。如果系統中安裝了 Python 3,就要運行以下命令:
pip install mvt
更全面的安裝手冊可以在 MVT 主頁上找到。
解密備份
如果設備所有者以前已為備份設置了加密,則備份副本將被加密。在這種情況下,備份副本必須在運行檢查之前解密:
mvt-ios decrypt-backup -d $decrypted_backup_directory $backup_directory
使用 MVT 分析備份
mvt-ios check-backup -o $mvt_output_directory $decrypted_backup_directory 命令將通過 MVT 運行所有檢查,輸出目錄將包含幾個 JSON 和 CSV 文件。使用本文中描述的方法時,你將需要名為 timeline.csv 的文件。
查看 timeline.csv 中的指標
研究人員發現的唯一最可靠的指標是提到名為 "BackupAgent" 的進程的數據使用行。這是一個廢棄的二進制文件,在正常使用設備期間該文件不應出現在時間軸中。然而,需要注意的是,還有一個名為 "BackupAgent2" 的二進制文件,這并不是一個攻擊指標。
在許多情況下,BackupAgent 前面有一個進程 "IMTransferAgent",它下載的附件恰好是一個漏洞,這導致修改 "Library/SMS/Attachments" 中多個目錄的時間戳。然后刪除附件,只留下修改過的目錄,其中沒有實際的文件:
還有一些不太可靠的指標,如果其中幾個指標在幾分鐘內發生,則可能被視為 IOC:1. 修改一個或多個文件:com.apple.ImageIO.plist, com.apple.locationd.StatusBarIconManager.plist, com.apple.imservice.ids.FaceTime.plist;
2. 服務的數據使用信息 com.apple.WebKit.WebContent, powerd/com.apple.datausage.diagnostics, lockdownd/com.apple.datausage.security。
示例:
另一個示例:修改短信附件目錄(但沒有附件文件名),然后使用 com.apple.WebKit.WebContent 的數據,最后修改 com.apple.locationd.StatusBarIconManager.plist。所有事件都發生在 1-3 分鐘內,這表明通過 iMessage 附件成功實現了攻擊。另外一個攻擊指標是用戶無法安裝 iOS 更新。研究人員發現了發現惡意代碼修改了一個名為 com.apple.softwareupdateservicesd.plist 的系統設置文件,他們觀察到更新嘗試以錯誤消息 " 軟件更新失敗,下載 iOS 時出錯 " 結束。漏洞利用期間的網絡活動
在網絡活動中,成功的利用嘗試可以通過幾個 HTTPS 連接事件的順序來識別。這些可以在包含 DNS/TLS 主機信息的網絡流數據或 PCAP 轉儲中被發現:
1. 與 iMessage 服務進行合法的網絡交互,通常使用域名 *.ess.apple.com;
2. 使用域名 icloud-content.com、content.icloud.com 下載 iMessage 附件;
3. 到 C&C 域的多個連接,通常是 2 個不同的域(下面是已知域的列表)。C&C 會話的典型網絡流數據將顯示具有大量傳出流量的網絡會話。
網絡漏洞利用順序,Wireshark 轉儲iMessage 附件是通過 HTTPS 加密和下載的,唯一可以使用的隱含指標是下載的數據量,約為 242 Kb。
加密 iMessage 附件,Wireshark 轉儲C&C 域
使用取證固件,可以識別漏洞利用和之后惡意階段使用的域名集。它們可用于檢查 DNS 日志中的歷史信息,并識別當前運行惡意軟件的設備:
addatamarket [ . ] netbackuprabbit [ . ] combusinessvideonews [ . ] comcloudsponcer [ . ] comdatamarketplace [ . ] netmobilegamerstats [ . ] comsnoweeanalytics [ . ] comtagclick-cdn [ . ] comtopographyupdates [ . ] comunlimitedteacup [ . ] comvirtuallaughing [ . ] comweb-trackers [ . ] comgrowthtransport [ . ] comanstv [ . ] netans7tv [ . ] net
盡管卡巴斯基已經發現了這一漏洞,但關于該漏洞的最新修復和更新信息暫未得知。為了確保設備安全,建議用戶及時升級到最新的 iOS 系統版本,并遵循相關的安全建議和最佳實踐。同時,避免點擊來自不明來源的鏈接或點擊可疑信息。
責任編輯:hnmd003
相關閱讀
-
華碩 RTX 4090 ROG Matrix 顯卡 PCB 詳解:放置新的溫度傳感器,降低嘯叫聲-世界快看
華碩在Computex2023期間,推出了全新的GeForceRTX4090ROGMatrix顯卡,
2023-06-05
相關閱讀
-
天天動態:攻擊者正在利用 iMessage 發起一種名為 Triangulation 的攻擊活動
根據卡巴斯基發布的最新報告,有攻擊者利用iMessage來傳播惡意軟件,iO
-
大量安卓用戶逃離換 iPhone,Android13 保有量不足 15%|快訊
這四年來,iPhone的市占份額,正在以肉眼可見的速度直線上升。谷歌公布
-
華碩 RTX 4090 ROG Matrix 顯卡 PCB 詳解:放置新的溫度傳感器,降低嘯叫聲-世界快看
華碩在Computex2023期間,推出了全新的GeForceRTX4090ROGMatrix顯卡,
-
6 月 5 日上證指數早盤上漲 0.08%,創業板指下跌 1.47%
每經AI快訊:北京時間6月5日11:30,上證指數早盤上漲2 74點,漲幅為0 0
-
天天快播:瘋狂演唱會:搶不到的票,無序的市場,與人人喊打的黃牛
圖片來源@視覺中國文|刺猬公社,作者|怡晴,編輯|陳梅希五月天在北
-
工廠致富經|38w月曝光+源頭工廠高性價比,讓這家玩具工廠訂單暴增40%!
《2022中國玩具和嬰童用品行業發展白皮書》顯示,2021年,中國玩具(不含游戲)出口額為461 2億美元,比...
-
多個項目持續高分交付,中國金茂以品質兌現引領市場|速遞
央廣網北京6月5日消息當下,在行業回歸產業價值的過程中,交付力既是房
-
【當前熱聞】萬科:前5個月合同銷售額約1677.9億元
萬科:前5個月合同銷售額約1677 9億元6月2日,萬科企業股份有限公司發
-
新華保險怎么查詢自己的保單?查詢自己的保單方法有哪些?
撥打新華保險的客服電話,根據語音提示按鍵選擇相應的操作,然后輸入您
-
太平洋壽險可靠嗎?值得購買嗎? 全球今日報
可靠的。首先,我們需要考慮太平洋壽險的財務實力和信譽度。從財務角度
-
國壽長久呵護住院醫療優缺點有哪些?適合什么人投保?_環球信息
優點就是該產品為投保人提供了針對多種意外和疾病的全面保障,確保在遇
-
全球要聞:統泰保險怎么樣可靠嗎?有哪些險種?
可靠的。人壽統泰保險是隸屬于中國人壽保險股份有限公司的專業保險公司
-
每日消息!中國人壽商業養老保險產品有哪些?怎么買合適?
國壽松鶴頤年年金保險(分紅型)、國壽個人養老年金保險(分紅型)、國
-
天天消息!比亞迪向西安市申請66.66億元新能源汽車補貼
比亞迪向西安市申請66 66億元新能源汽車補貼日前,西安市工業和信息化
-
【世界播資訊】桃核手串怎么越盤越黃(桃核手串怎么能變紅)
1、根據你的問題來告訴你的就是其實桃核手串變紅是需要經過長時間的把
-
筆記本電池如何激活?筆記本電池激活后不充電怎么辦?
筆記本電池如何激活?第一步,打開電腦,點擊進入系統偏好設置第二步,進入設置頁面后,點擊進入節能器第...
-
本地搜索工具有哪些?本地搜索功能被第三方阻止怎么辦?
本地搜索工具有哪些?第一款、EverythingEverything 是 Windows 上的一款搜索引擎軟件,可以快速搜索...
-
如何以管理員權限刪除文件?管理員權限在哪里設置?
如何以管理員權限刪除文件?1、鼠標右鍵要刪除的文件,選擇屬性,2、在界面中,切換到安全選項,點擊編輯...
-
快看:廣東高質量推進制造強省建設
目前,廣東已擁有4家國家級制造業創新中心,省級制造業創新中心達40家
-
史賽克升級版Q導航系統完成首例手術
6月5日獲悉,全球領先的醫療技術公司史賽克于5月24日宣布,使用其配備
-
每日速讀!中國星辰 | 滿足載人登月!新一代載人運載火箭加入多項新技術
目前,登月團隊仍在連續攻堅,已經組織完成了載人月面著陸器定點落月、
-
華為甘斌:夯實千兆廣度深度,邁向萬兆新高度 時訊
在2023年中國國際信息通信展覽會期間的第四屆5G千兆網產業論壇上,華為
-
安卓 14 將引入電池健康功能,可查看手機的電池健康狀態
蘋果的iPhone手機中配備了一個電池健康功能,通過它可以了解到手機的電
-
環球短訊!作業幫正在內測基于中國市場的教育大模型
品玩6月5日訊,據36氪報道,目前作業幫正在內測基于中國市場的教育大模
-
LG 推出 StanbyME Go,一臺裝在手提箱里的智能顯示器
LG總是會推出一些比較有想法的產品,從之前他們的手機設計中可以看出。
-
索尼新機現身 Geekbench 數據庫,搭載驍龍 8 Gen2 高頻版
據外媒消息顯示,一款顯示為索尼Xperia1V的新機現身跑分網站Geekbench
-
重啟天涯第一步失敗!7 × 24 小時直播,僅募集 14.99 萬元!投資人潘海東:天涯已被時代拋棄,只剩下品牌和腦殘粉|環球觀熱點
七天七夜的直播終于落下帷幕。不過,戰績卻很不盡如人意。近日,天涯前
-
業界熱議 5G 發展 鄔賀銓院士:提升 5G 能力,期待 5.5G 來破局
6月4日,由工信部主辦的第31屆中國國際信息通信展覽會在北京開幕。《每
-
當前最新:寧德時代跌超 5% 電池類 ETF 早盤領跌
6月5日早盤,鋰電池龍頭寧德時代下挫超5%,引發鋰電池相關ETF早盤下跌
-
“不刪就告你!”貪官獄中獲 4 個“表揚”,假釋后威脅媒體刪懺悔視頻,當地紀委回應!人民日報:不知哪兒來的底氣
近日,有媒體報道,中國青年網官方視頻賬號青蜂俠收到一條神奇來電,一
精彩推薦
閱讀排行
精彩推送
- 世界播報:民眾親眼目睹,大橋坍...
- 內蒙古自治區將于6月12日發行202...
- 百度云群在哪里看?百度云群解散...
- 換個角度“瞰”田野 一起來感受...
- 西藏自治區婦產兒童醫院縣級兒童...
- 昌都市人民檢察院開展檢察開放日...
- 熱點!日喀則邊境管理支隊薩瑪達...
- 世界動態:市應急管理局(地震局...
- 同工同酬是什么意思?同工同酬與...
- 輕傷二級和一級哪個重?輕傷二級...
- 投標保證金的遞交時間是什么時候...
- 網上放貸合法嗎?網上放貸款犯的...
- 加班費國家是怎么規定的?加班費...
- 如何在農村買地建房?農村買地建...
- 親子鑒定有幾種方法?親子鑒定要...
- 補辦結婚證多少錢?補辦結婚證一...
- 怎么賣商標?商標一般能賣多少錢?
- 夫妻分居多長時間可以自動離婚?...
- 中國人壽哪款養老保險好?險種有...
- 和諧團體護理保險(萬能型)好嗎?...
- 今日訊!百萬醫療人壽保險怎么樣...
- 增額壽年金險可靠嗎?保什么?_...
- 全球關注:百萬醫療零免賠嗎?免...
- 司法鑒定費用誰承擔?司法鑒定鑒...
- 官方回應坐救護車進場看張杰演唱...
- 盒馬成立可持續發展部 重點推進...
- 年虧百億,通用CEO堅持押注無人...
- 傳現代汽車尋求加強與寧德時代的...
- 指數基金定投怎么買?指數基金和...
- 指數基金定投怎么買?指數基金和...