网易首页 > 网易手机 > 移动互联网 > 正文

专家称苹果可截获iMessage信息

0
分享至
两位应用安全研究员公布报告概要称苹果或一家拥有NSA同等资源能力的公司有技术能力截获iMessage,并读取其中内容。

网易手机讯 9月20日消息,两位应用安全的研究员公布了一份下个月将发表的报告概要,探讨了苹果iMessage的安全问题。报告称,如果愿意,苹果可截获iMessage,读取其中内容。但报告并未表示苹果已经这样窃取信息。


专家称苹果可截获iMessage信息

苹果此前声称,通过该公司自己的安全文件,可以对iMessage进行端到端加密,如此一来,苹果将无法读取这类讯息。安全技术研究机构Quarkslab的两名研究员——代号“GG”和绰号为“Pod2G”的Cyril Cattiaux称,他们发现了一种发起中间人攻击(MITM)的方法,即便苹果对iMessage加密,利用这一方法也可以截获这些讯息,读取信息的内容。

在破解iOS领域,顶着Pod2G绰号行走江湖的Cattiaux可是小有名气。他曾经加入全球最大的应用越狱组织Chronic Dev Team,发现了多种手段,帮助这类黑客组织突破iOS系统的分区。

这份报告题为“苹果怎样读取你的iMessage以及你可以如何避免这类信息被读取”(How Apple Can Read Your iMessages and How You Can Prevent It)。报告将在今年10月的黑客安全大会(HITB Security Conference)上公布。概要这样写道:

"苹果可以读取你的iMessage吗?可以。他们会这么做吗?很遗憾,这个问题我们无法回答。

Quarkslab的团队花了很长时间研究iMessage的协议。首先,我们会剖析协议的应用层,先解释Push机制,然后是iMessage。基于这种理解,我们能试着对iMessage发起一次MITM攻击。我们会说明,这种MITM要获得成功应具备那些必要条件,还会让您深入了解加密用到的密码、验证和密钥管理。综上所述,我们就能证明,无论何时,只要愿意,苹果都可以运用技术读取您的iMessage。"

报告暗示,苹果可能用MITM攻击截获iMessage并读取内容,但研究员并没有说苹果正在这样行动,也没有说目前谁在利用iMessage的这种弱点。报告披露的用意是曝光一种可能用来破获iMessage的攻击。它显然与苹果的说法不同,苹果此前表示自己无法读取iMessage的信息。

上述研究员称已确认iMessage是端对端加密的讯息,他们没有说自己可以截获这些信息,只是认为自己可以展示可能怎样发起一种针对iMessage的攻击。

苹果对iMessage安全性的声明如下:

"例如,使用iMessage和FaceTime进行的对话得到了端对端加密的保护,所以,除了发信人和收信人之外,谁也无法看到和读到信息。苹果不可能解密那些数据。同样地,我们也不会存储任何可识别收发双方身份的数据,那些数据与客户所在地、地图搜索和Siri形式的请求有关。"

科技博客TechCruch采访了报告的研究员,针对10月会演示的报告内容,向他们提了一些问题,得到了Cattiaux做出的以下回答。

TechCruch(TC):iOS或OS X的哪些版本容易受到攻击?

Cyril Cattiaux(CC):苹果加密和读取iMessage的缺陷源于协议,根源并不是具体的某种软件或者硬件。

这意味着,所有可以使用iMessage的苹果产品都受到影响。基本上几乎覆盖了苹果目前推出的所有产品:iMac、Mac Pro、Mac Pro, MacBook Pro, MacBook Pro Retina, iPhone, iPod Touch, iPad。报告公布后,对那些被破解的iOS设备,我们会发布优化调整的应用,还会推出一款OS X的应用。

TC:它也可以在OS X上操作吗?

CC:可以,OS X版本比它对应的iOS版本更高级。

TC:苹果有没有发现这种弱点?

CC:iMessage的大部分协议都在二进制层面设了保护(代码迷惑技术)。而且协议不是开源的,不会再任何地方都留下文件记录。我们认为,苹果无论如何也不会回应我们的呼声。我们这么做可能不对,但我们希望和他们联系,这是为了让iMessage更安全。如果在自己的操作系统上解决了这些问题,我们当然感到高兴,因为请大家使用我们的优化应用去改善隐私保护不是上策。如果制造商能在生产时就把它们置于iOS或者OS X里,效率无疑会高得多。

TC:你觉得这种攻击有没有可能大范围出现,或者很多人会利用它?是不是很难杜绝这种可能性?

CC:iMessage协议是很强大的。只有苹果或者一家权力很大的机构(任意举例,比如美国国家安全局(NSA))才可能篡改它。

TC:访问用户的设备是否需要现实的渠道?如果不需要,你可以透露一些详情,介绍下你需要哪些信息就可以改动iMessage协议?

CC:基本上,只要是苹果或者NSA,不需要任何前提条件就能做到。

TC:技术上说,这意味着苹果完全可能出于法院要求被迫截获讯息(如果方法准确无误)。你有没有什么理由相信苹果已经知道存在这种弱点?

CC:我们还没有发现任何证据表明苹果读取了人们的iMessage。如果他们企图窃取我们的信息,我们就会得到这类证据。但这次不属于这种情况。同样地,没有谁可以证明,苹果故意在设计中留下漏洞,给截获情报的人以可乘之机。事实可能是苹果刻意为之,也可能是无意产生的后果。只有苹果自己知道了。

TC:能截获这类信息的也不只是苹果,对不对?如果你们可以,其他人也可能具有这种技术能力,是吗?

CC:技术上说,我们可以做到,我们会展示出来。但得满足一些前提条件。如果是外部攻击者,这种强大的加密应该会让他们考虑换个攻击目标,去找其他目标窃取某部手机的信息。如果是苹果来干,情况就截然不同。

TechCruch接着询问Cattiaux Quarkslab的背景,以及为何他们要选择“黑”iMessage。

Cattiaux回答:“首先,Quarkslab对数字版权管理(DRM)的渗透测试了如指掌。我们为大客户服务,验证并提高他们在DRM方面的安全性。其次,iMessage是个很大的挑战。另外,我们还希望了解协议(不论是否涉及隐私问题的协议),我们需要一个实际应用的例子来测试自己的一个内部研发项目。出于这些原因,iMessage就成为黑客攻击的完美对象。”

这其中的重要意义在于,它是一个显而易见的证据,印证了近来的媒体爆料。据报道,NSA向苹果、谷歌、微软和其他许多企业大范围提出获取信息的要求。显然,苹果自身几乎没有读取或截获用户iMessage的动机。密码技术的研究人员之前分析过苹果公布的iMessage相关信息,但难度很大,因为苹果没有公开自己的技术规范。

可如果苹果的iMessage系统难以抵御MITM攻击,在信息发送过程中,截获信息的一方显然可以将iMessage的讯息视同未加密、能浏览的信息,理论上说,苹果就可能因法庭命令而被迫用技术手段获得信息。

根据研究员们到目前为止向我们透露的情况,只有苹果或者一家像NSA那样拥有巨大资源的公司有能力这样截获讯息。

TechCruch称,将不得不等到今年10月16日马来西亚吉隆坡举行黑客安全大会,且听届时如何公布报告。TechCruch已经联络苹果对此次研究员的发现发表评论。(若离)

相关推荐
热点推荐
上市仅两年就退市,触目惊心,巨大的风险。

上市仅两年就退市,触目惊心,巨大的风险。

股海风云大作手
2023-06-02 19:37:26
上海成都路高架施工前人员跳海,祭龙仪式上怪风作乱,有何隐情?

上海成都路高架施工前人员跳海,祭龙仪式上怪风作乱,有何隐情?

山九
2023-05-30 10:08:04
市长越过市委书记,直接提拔为副省长,是正常操作吗?

市长越过市委书记,直接提拔为副省长,是正常操作吗?

社会人分享
2023-06-02 20:29:17
痛心!武汉在校学生被撞身亡,其母亲跳楼,是思念过度还是网暴

痛心!武汉在校学生被撞身亡,其母亲跳楼,是思念过度还是网暴

聚星娱乐圈
2023-06-02 19:28:52
科学家用数字头骨复原图坦卡蒙容貌:更像年轻学生

科学家用数字头骨复原图坦卡蒙容貌:更像年轻学生

参考消息
2023-06-01 15:33:37
被骂上热搜,杨紫究竟动了谁的蛋糕?网友:她的命也是命啊

被骂上热搜,杨紫究竟动了谁的蛋糕?网友:她的命也是命啊

盖饭人物
2023-06-01 23:02:04
连续一年没有性生活,身体会发生哪些变化?

连续一年没有性生活,身体会发生哪些变化?

奔波儿灞与灞波儿奔
2023-05-25 17:45:35
他曾担任贵州省长,当地老百姓说:以后人家整你,我们替你喊冤

他曾担任贵州省长,当地老百姓说:以后人家整你,我们替你喊冤

悟空谈历史
2023-06-02 22:47:08
高温下特斯拉车主现状:草帽、报纸、雨伞全用上

高温下特斯拉车主现状:草帽、报纸、雨伞全用上

车圈儿小见解
2023-06-02 03:01:27
放弃外籍:孙立成、谢晓亮由中科院外籍院士转为中科院院士

放弃外籍:孙立成、谢晓亮由中科院外籍院士转为中科院院士

澎湃新闻
2023-06-02 19:23:07
男子忘记女友生理期送她冰奶茶,下秒收获女友死亡凝视:自己体会

男子忘记女友生理期送她冰奶茶,下秒收获女友死亡凝视:自己体会

齐鲁新资讯
2023-06-02 15:17:52
快讯! 摩尔多瓦总统发表重磅声明!

快讯! 摩尔多瓦总统发表重磅声明!

山客齐哥
2023-06-02 14:09:33
成都七中开除某实施侮辱、伤害、威胁老师行为的学生

成都七中开除某实施侮辱、伤害、威胁老师行为的学生

精致小学教育
2023-06-02 19:23:21
我国十大寺院:洛阳白马寺第1,台州国清寺第6,厦门南普陀寺入围

我国十大寺院:洛阳白马寺第1,台州国清寺第6,厦门南普陀寺入围

妖妖浅谈
2023-06-02 15:38:39
约基奇:大家把总决赛夸大了,比赛开打后感觉像普通比赛

约基奇:大家把总决赛夸大了,比赛开打后感觉像普通比赛

OnFire
2023-06-02 12:39:03
本特:即使梅西在阿森纳也未必能首发,球队里不能有蹭车的人

本特:即使梅西在阿森纳也未必能首发,球队里不能有蹭车的人

直播吧
2023-06-02 16:37:03
北约出兵介入后,武契奇请求中国出手相助,中方的回应斩钉截铁

北约出兵介入后,武契奇请求中国出手相助,中方的回应斩钉截铁

袁周院长
2023-06-01 18:21:50
20岁小伙月薪6千背百万房贷,当事人:父母付首付,白天上班晚上摆摊

20岁小伙月薪6千背百万房贷,当事人:父母付首付,白天上班晚上摆摊

潇湘晨报
2023-06-01 21:02:18
林志玲自称婆家没钱,婚后住单身公寓,首次在节目聊前男友言承旭

林志玲自称婆家没钱,婚后住单身公寓,首次在节目聊前男友言承旭

椰黄娱乐
2023-06-02 10:57:37
在被索要750亿美元水费后,伊朗宣布与塔利班谈判取得良好成果

在被索要750亿美元水费后,伊朗宣布与塔利班谈判取得良好成果

娱宙观
2023-06-02 09:00:55
2023-06-03 00:28:49

头条要闻

下河捡鹅卵石毕节2名教师溺亡 当地水务局:正统一调查

头条要闻

下河捡鹅卵石毕节2名教师溺亡 当地水务局:正统一调查

体育要闻

张帅:为了生存 我不能停止奔跑

娱乐要闻

黄晓明疑有新欢!女方正脸曝光不是叶珂

财经要闻

科技要闻

马斯克心满意足地走了,千千万万个马斯克正在路上

汽车要闻

插混大五座SUV 魏牌新摩卡DHT-PHEV售23.18万

态度原创

房产
艺术
亲子
数码
军事航空

房产要闻

开盘在即!「望京云尚」获预售许可

艺术要闻

构建书法教育的传承体系 寇学臣书教育人展在北京隆重举行

亲子要闻

宝宝有这2个习惯,应该要留心眼,可能过度喂养

数码要闻

国产4T固态昙花一现?999的神价没有了!网友:长存在耍猴?

军事要闻

国产远火实弹射击 制导弹翼清晰可见

无障碍浏览 进入关怀版
×