駭客揭iPhone相機零時差漏洞 獲蘋果228萬元賞金

saber768 發表於 2020-4-7 18:21:19 [顯示全部樓層] 回覆獎勵 閱讀模式 9 1554

▲Ryan Pickren於向蘋果披露了多個零時差漏洞,其中3個漏洞可透過誘騙用戶開啟惡意網站的方式來劫持用戶iPhone的相機。(圖/取自免費圖庫Pixabay)

記者王曉敏/綜合報導

蘋果於去年底在官網上發布了最新的漏洞懸賞給付計畫,據外媒報導,蘋果近日已向一名駭客支付了7.5萬美元(約新台幣228.1萬元)獎勵,因該名駭客於Safari中發現了多個零時差漏洞(zero-day vulnerability,又稱作零日漏洞),其中一些漏洞可用於劫持iOS或macOS設備上的相機。

據《富比士》報導,Ryan Pickren於去年12月向蘋果披露了其從Safari中發現的7個零時差漏洞,其中3個漏洞使其可透過誘騙用戶開啟惡意網站的方式來劫持用戶iPhone的相機,同樣的方法也適用於Mac上的網路攝影機。透過蘋果的賞金計畫,Ryan Pickren獲得了由蘋果支付的7.5萬美元賞金,而蘋果已於今年1月修復其中最嚴重的漏洞,其餘則在上個月修復。

Ryan Pickren指出,這樣的漏洞說明了為什麼用戶永遠都不應該完全相信自己的相機是安全的,「無論是誰家製造的產品或運行著什麼作業系統。」

安全研究員Sean Wright表示,儘管用戶現在已會時時關注PC及筆電上的網路攝影機,但「很少有人會注意到手機上的相機及麥克風。」而這正是攻擊者最有可能竊聽被害人的途徑之一。他說:「大多數人時時刻刻拿著手機,尤其在討論敏感問題時,」儘管需要用戶前往惡意網站確實增加了攻擊的複雜性,但「這無疑是一種非常可行的攻擊形式。」

蘋果於去年8月在黑帽大會(Black Hat)上承諾擴大漏洞賞金計畫範圍,最終在同年12月上架最新的漏洞懸賞計畫。此前,蘋果的漏洞賞金計畫僅限於iOS的漏洞,並採邀請制,限制可參與計畫的人員。

新的懸賞計畫將範圍擴大擴大至iPadOS、macOS、tvOS、watchOS及iCloud,獎金上限則從原先的20萬美元增加至100萬美元,如若研究人員在beta版中發現漏洞,將可再額外獲得50%的獎金,這意味著,提交報告的駭客或資安人員、團隊最高可獲得150萬美元(約新台幣4500萬元)的獎金。

已有(9)人回文

切換到指定樓層
cold0507 發表於 2020-4-7 19:33
有賞有罰才會有人願意做事

我覺得很棒!
AbnerYei 發表於 2020-4-7 20:45
幫他抓漏洞也是對蘋果是好的
homa33427 發表於 2020-4-8 08:05
駭客真的會願意收取那麼少的利潤幫蘋果嗎?
SJKen 發表於 2020-4-8 08:10
這看似很合理,實際上是蘋果沒在商品上市前,做好應有的bug管控檢查,實在不應該!
lailuan73 發表於 2020-4-8 08:38
新的懸賞計畫獎金上限從20萬美元增加至100萬美元?! 當駭客真屌,黑白都可以賺錢!! 真是厲害!!
cc_li_39@hotmai 發表於 2020-4-8 09:24
這...真的利害,兩手抓,一邊駭一邊賺獎金
sbdg131 發表於 2020-4-8 10:40
哇塞
懸賞的錢竟然從二十萬漲到一百萬
岳校明 發表於 2020-4-8 11:49
之前 Ryan Pickren 向蘋果披露了軟體3個零時差漏洞,其中的幾個漏洞可透過誘騙用戶開啟惡意網站的方式來劫持用戶的iPhone的相機。
蘋果的漏洞懸賞給付計畫,因此支付了7.5萬美元獎勵給 Ryan Pickren。
駭客生財有道啊!
nlri8088 發表於 2020-4-8 20:58
好聰明的作法
如果自己來的話應該會花更多錢吧
你需要登入後才可以回覆 登入 | 註冊會員

本版積分規則

saber768

LV:9 元老

追蹤
  • 13445

    主題

  • 46659

    回文

  • 12

    粉絲