天天动态:攻击者正在利用 iMessage 发起一种名为 Triangulation 的攻击活动
2023-06-05 12:23:03来源:ZAKER科技
具体分析
卡巴斯基实验室研究人员在监控专用于移动设备的 Wi-Fi 网络的网络流量时,注意到几个基于 ios 的手机的可疑活动。由于无法从内部检查现代 iOS 设备,研究人员创建了这些被攻击设备的离线备份,使用移动验证工具包的 mvt-ios 对其进行了检查,并发现了攻击的一些技术细节。移动验证工具包 ( MVT ) 是一组实用程序,用于简化和自动化收集取证痕迹的过程,有助于识别 Android 和 iOS 设备的潜在危害。目前,研究人员将这个攻击活动称为 "Triangulation 活动 "。
研究人员创建的移动设备备份包含文件系统的部分副本,包括一些用户数据和服务数据库。文件、文件夹和数据库记录的时间戳允许研究人员重建设备上发生的事件。mvt-ios 实用程序将事件的排序时间轴生成一个名为 "timeline.csv" 的文件,类似于传统数字取证工具使用的超级时间轴。
(资料图)
使用这个时间轴,研究人员能够识别出被攻击的特定固件,并重建了一般的攻击顺序:
1. 目标 iOS 设备通过 iMessage 服务接收一条消息,其中包含一个包含漏洞的附件。
2. 在没有任何用户交互的情况下,该消息会触发导致代码执行的漏洞。
3. 利用漏洞攻击中的代码从 C&C 服务器下载几个后续阶段,其中包括用于权限提升的其他利用漏洞攻击;
4. 成功利用后,从 C&C 服务器下载最终有效负载,这是一个功能齐全的 APT 平台。
5. 附件中的初始消息和漏洞攻击痕迹会被自动删除。
恶意工具集不支持持久性,很可能是由于操作系统的限制。多个设备的时间轴表明,它们可能在重新启动后被重新攻击。研究人员发现的最古老的攻击痕迹发生在 2019 年。截至发文时,攻击仍在进行中,最新被攻击的版本为 iOS 15.7。
对最终有效负载的分析尚未完成,该代码以 root 权限运行,实现了一组用于收集系统和用户信息的命令,并且可以运行从 C&C 服务器下载的作为插件模块的任意代码。
需要注意的是,尽管恶意软件包括专门用于清除攻击痕迹的代码部分,但可以可靠地识别设备是否被攻击。此外,如果通过从旧设备迁移用户数据来设置新设备,那么该设备的 iTunes 备份将包含发生在这两个设备上的攻击痕迹,并带有正确的时间戳。
所有潜在的目标设备都必须使用 iTunes 或开源实用程序 idevicebackup2(来自 libimobiledevice 包)进行备份。后者作为最流行的 Linux 发行版的预构建包提供,或者可以从 MacOS/Linux 的源代码构建。
要使用 idevicebackup2 创建备份,就要运行以下命令:
idevicebackup2 backup --full $backup_directory
你可能需要多次输入设备的安全码,根据存储的用户数据量,该过程可能需要几个小时。
安装 MVT
备份准备就绪后,就必须由移动验证工具包进行处理。如果系统中安装了 Python 3,就要运行以下命令:
pip install mvt
更全面的安装手册可以在 MVT 主页上找到。
解密备份
如果设备所有者以前已为备份设置了加密,则备份副本将被加密。在这种情况下,备份副本必须在运行检查之前解密:
mvt-ios decrypt-backup -d $decrypted_backup_directory $backup_directory
使用 MVT 分析备份
mvt-ios check-backup -o $mvt_output_directory $decrypted_backup_directory 命令将通过 MVT 运行所有检查,输出目录将包含几个 JSON 和 CSV 文件。使用本文中描述的方法时,你将需要名为 timeline.csv 的文件。
查看 timeline.csv 中的指标
研究人员发现的唯一最可靠的指标是提到名为 "BackupAgent" 的进程的数据使用行。这是一个废弃的二进制文件,在正常使用设备期间该文件不应出现在时间轴中。然而,需要注意的是,还有一个名为 "BackupAgent2" 的二进制文件,这并不是一个攻击指标。
在许多情况下,BackupAgent 前面有一个进程 "IMTransferAgent",它下载的附件恰好是一个漏洞,这导致修改 "Library/SMS/Attachments" 中多个目录的时间戳。然后删除附件,只留下修改过的目录,其中没有实际的文件:
还有一些不太可靠的指标,如果其中几个指标在几分钟内发生,则可能被视为 IOC:1. 修改一个或多个文件:com.apple.ImageIO.plist, com.apple.locationd.StatusBarIconManager.plist, com.apple.imservice.ids.FaceTime.plist;
2. 服务的数据使用信息 com.apple.WebKit.WebContent, powerd/com.apple.datausage.diagnostics, lockdownd/com.apple.datausage.security。
示例:
另一个示例:修改短信附件目录(但没有附件文件名),然后使用 com.apple.WebKit.WebContent 的数据,最后修改 com.apple.locationd.StatusBarIconManager.plist。所有事件都发生在 1-3 分钟内,这表明通过 iMessage 附件成功实现了攻击。另外一个攻击指标是用户无法安装 iOS 更新。研究人员发现了发现恶意代码修改了一个名为 com.apple.softwareupdateservicesd.plist 的系统设置文件,他们观察到更新尝试以错误消息 " 软件更新失败,下载 iOS 时出错 " 结束。漏洞利用期间的网络活动
在网络活动中,成功的利用尝试可以通过几个 HTTPS 连接事件的顺序来识别。这些可以在包含 DNS/TLS 主机信息的网络流数据或 PCAP 转储中被发现:
1. 与 iMessage 服务进行合法的网络交互,通常使用域名 *.ess.apple.com;
2. 使用域名 icloud-content.com、content.icloud.com 下载 iMessage 附件;
3. 到 C&C 域的多个连接,通常是 2 个不同的域(下面是已知域的列表)。C&C 会话的典型网络流数据将显示具有大量传出流量的网络会话。
网络漏洞利用顺序,Wireshark 转储iMessage 附件是通过 HTTPS 加密和下载的,唯一可以使用的隐含指标是下载的数据量,约为 242 Kb。
加密 iMessage 附件,Wireshark 转储C&C 域
使用取证固件,可以识别漏洞利用和之后恶意阶段使用的域名集。它们可用于检查 DNS 日志中的历史信息,并识别当前运行恶意软件的设备:
addatamarket [ . ] netbackuprabbit [ . ] combusinessvideonews [ . ] comcloudsponcer [ . ] comdatamarketplace [ . ] netmobilegamerstats [ . ] comsnoweeanalytics [ . ] comtagclick-cdn [ . ] comtopographyupdates [ . ] comunlimitedteacup [ . ] comvirtuallaughing [ . ] comweb-trackers [ . ] comgrowthtransport [ . ] comanstv [ . ] netans7tv [ . ] net
尽管卡巴斯基已经发现了这一漏洞,但关于该漏洞的最新修复和更新信息暂未得知。为了确保设备安全,建议用户及时升级到最新的 iOS 系统版本,并遵循相关的安全建议和最佳实践。同时,避免点击来自不明来源的链接或点击可疑信息。
责任编辑:hnmd003
相关阅读
-
华硕 RTX 4090 ROG Matrix 显卡 PCB 详解:放置新的温度传感器,降低啸叫声-世界快看
华硕在Computex2023期间,推出了全新的GeForceRTX4090ROGMatrix显卡,
2023-06-05
相关阅读
-
天天动态:攻击者正在利用 iMessage 发起一种名为 Triangulation 的攻击活动
根据卡巴斯基发布的最新报告,有攻击者利用iMessage来传播恶意软件,iO
-
大量安卓用户逃离换 iPhone,Android13 保有量不足 15%|快讯
这四年来,iPhone的市占份额,正在以肉眼可见的速度直线上升。谷歌公布
-
华硕 RTX 4090 ROG Matrix 显卡 PCB 详解:放置新的温度传感器,降低啸叫声-世界快看
华硕在Computex2023期间,推出了全新的GeForceRTX4090ROGMatrix显卡,
-
6 月 5 日上证指数早盘上涨 0.08%,创业板指下跌 1.47%
每经AI快讯:北京时间6月5日11:30,上证指数早盘上涨2 74点,涨幅为0 0
-
天天快播:疯狂演唱会:抢不到的票,无序的市场,与人人喊打的黄牛
图片来源@视觉中国文|刺猬公社,作者|怡晴,编辑|陈梅希五月天在北
-
工厂致富经|38w月曝光+源头工厂高性价比,让这家玩具工厂订单暴增40%!
《2022中国玩具和婴童用品行业发展白皮书》显示,2021年,中国玩具(不含游戏)出口额为461 2亿美元,比...
-
多个项目持续高分交付,中国金茂以品质兑现引领市场|速递
央广网北京6月5日消息当下,在行业回归产业价值的过程中,交付力既是房
-
【当前热闻】万科:前5个月合同销售额约1677.9亿元
万科:前5个月合同销售额约1677 9亿元6月2日,万科企业股份有限公司发
-
新华保险怎么查询自己的保单?查询自己的保单方法有哪些?
拨打新华保险的客服电话,根据语音提示按键选择相应的操作,然后输入您
-
太平洋寿险可靠吗?值得购买吗? 全球今日报
可靠的。首先,我们需要考虑太平洋寿险的财务实力和信誉度。从财务角度
-
国寿长久呵护住院医疗优缺点有哪些?适合什么人投保?_环球信息
优点就是该产品为投保人提供了针对多种意外和疾病的全面保障,确保在遇
-
全球要闻:统泰保险怎么样可靠吗?有哪些险种?
可靠的。人寿统泰保险是隶属于中国人寿保险股份有限公司的专业保险公司
-
每日消息!中国人寿商业养老保险产品有哪些?怎么买合适?
国寿松鹤颐年年金保险(分红型)、国寿个人养老年金保险(分红型)、国
-
天天消息!比亚迪向西安市申请66.66亿元新能源汽车补贴
比亚迪向西安市申请66 66亿元新能源汽车补贴日前,西安市工业和信息化
-
【世界播资讯】桃核手串怎么越盘越黄(桃核手串怎么能变红)
1、根据你的问题来告诉你的就是其实桃核手串变红是需要经过长时间的把
-
笔记本电池如何激活?笔记本电池激活后不充电怎么办?
笔记本电池如何激活?第一步,打开电脑,点击进入系统偏好设置第二步,进入设置页面后,点击进入节能器第...
-
本地搜索工具有哪些?本地搜索功能被第三方阻止怎么办?
本地搜索工具有哪些?第一款、EverythingEverything 是 Windows 上的一款搜索引擎软件,可以快速搜索...
-
如何以管理员权限删除文件?管理员权限在哪里设置?
如何以管理员权限删除文件?1、鼠标右键要删除的文件,选择属性,2、在界面中,切换到安全选项,点击编辑...
-
快看:广东高质量推进制造强省建设
目前,广东已拥有4家国家级制造业创新中心,省级制造业创新中心达40家
-
史赛克升级版Q导航系统完成首例手术
6月5日获悉,全球领先的医疗技术公司史赛克于5月24日宣布,使用其配备
-
每日速读!中国星辰 | 满足载人登月!新一代载人运载火箭加入多项新技术
目前,登月团队仍在连续攻坚,已经组织完成了载人月面着陆器定点落月、
-
华为甘斌:夯实千兆广度深度,迈向万兆新高度 时讯
在2023年中国国际信息通信展览会期间的第四届5G千兆网产业论坛上,华为
-
安卓 14 将引入电池健康功能,可查看手机的电池健康状态
苹果的iPhone手机中配备了一个电池健康功能,通过它可以了解到手机的电
-
环球短讯!作业帮正在内测基于中国市场的教育大模型
品玩6月5日讯,据36氪报道,目前作业帮正在内测基于中国市场的教育大模
-
LG 推出 StanbyME Go,一台装在手提箱里的智能显示器
LG总是会推出一些比较有想法的产品,从之前他们的手机设计中可以看出。
-
索尼新机现身 Geekbench 数据库,搭载骁龙 8 Gen2 高频版
据外媒消息显示,一款显示为索尼Xperia1V的新机现身跑分网站Geekbench
-
重启天涯第一步失败!7 × 24 小时直播,仅募集 14.99 万元!投资人潘海东:天涯已被时代抛弃,只剩下品牌和脑残粉|环球观热点
七天七夜的直播终于落下帷幕。不过,战绩却很不尽如人意。近日,天涯前
-
业界热议 5G 发展 邬贺铨院士:提升 5G 能力,期待 5.5G 来破局
6月4日,由工信部主办的第31届中国国际信息通信展览会在北京开幕。《每
-
当前最新:宁德时代跌超 5% 电池类 ETF 早盘领跌
6月5日早盘,锂电池龙头宁德时代下挫超5%,引发锂电池相关ETF早盘下跌
-
“不删就告你!”贪官狱中获 4 个“表扬”,假释后威胁媒体删忏悔视频,当地纪委回应!人民日报:不知哪儿来的底气
近日,有媒体报道,中国青年网官方视频账号青蜂侠收到一条神奇来电,一
精彩推荐
阅读排行
精彩推送
- 世界播报:民众亲眼目睹,大桥坍...
- 内蒙古自治区将于6月12日发行202...
- 百度云群在哪里看?百度云群解散...
- 换个角度“瞰”田野 一起来感受...
- 西藏自治区妇产儿童医院县级儿童...
- 昌都市人民检察院开展检察开放日...
- 热点!日喀则边境管理支队萨玛达...
- 世界动态:市应急管理局(地震局...
- 同工同酬是什么意思?同工同酬与...
- 轻伤二级和一级哪个重?轻伤二级...
- 投标保证金的递交时间是什么时候...
- 网上放贷合法吗?网上放贷款犯的...
- 加班费国家是怎么规定的?加班费...
- 如何在农村买地建房?农村买地建...
- 亲子鉴定有几种方法?亲子鉴定要...
- 补办结婚证多少钱?补办结婚证一...
- 怎么卖商标?商标一般能卖多少钱?
- 夫妻分居多长时间可以自动离婚?...
- 中国人寿哪款养老保险好?险种有...
- 和谐团体护理保险(万能型)好吗?...
- 今日讯!百万医疗人寿保险怎么样...
- 增额寿年金险可靠吗?保什么?_...
- 全球关注:百万医疗零免赔吗?免...
- 司法鉴定费用谁承担?司法鉴定鉴...
- 官方回应坐救护车进场看张杰演唱...
- 盒马成立可持续发展部 重点推进...
- 年亏百亿,通用CEO坚持押注无人...
- 传现代汽车寻求加强与宁德时代的...
- 指数基金定投怎么买?指数基金和...
- 指数基金定投怎么买?指数基金和...