您现在的位置是:数据库 >>正文
新型攻击“nRootTag”将15亿部 iPhone 变为免费追踪器
数据库48人已围观
简介一种名为“nRootTag”的新型攻击,将超过15亿台苹果设备包括iPhone、iPad、Apple Watch和Mac)暴露在恶意攻击者的隐蔽追踪之下。这项攻击由研究人员Junming Chen、X ...
一种名为“nRootTag”的新型新型攻击,将超过15亿台苹果设备(包括iPhone 、攻击iPad 、将亿Apple Watch和Mac)暴露在恶意攻击者的部ie变隐蔽追踪之下。这项攻击由研究人员Junming Chen、为免Xiaoyue Ma 、费追Lannan Luo和Qiang Zeng在即将发布的踪器2025年USENIX安全研讨会论文中详细阐述,它通过利用苹果的新型“查找我的”网络 ,将非苹果设备变为无需root访问权限的攻击隐秘追踪信标。该攻击利用了蓝牙低功耗(BLE)协议 ,将亿对全球隐私构成了前所未有的香港云服务器部ie变威胁 。

苹果的“查找我的”网络原本设计用于通过附近苹果设备发出的众包蓝牙信号来定位丢失的设备 ,其依靠AirTags广播的费追加密“丢失消息”。这些消息由附近的踪器设备中继到苹果云端 ,方便设备所有者获取位置数据。新型而nRootTag攻击通过伪造合法的AirTag广播,绕过了该系统的亿华云安全防护。
攻击的第一步是在目标设备(如Windows PC 、Android手机或基于Linux的物联网设备)上安装木马化代码 。该代码会收集设备的BLE广播地址,并从攻击者控制的服务器请求匹配的公钥/私钥对。一旦配置完成,设备便会广播与真实AirTag信号不同的伪造“丢失消息”。

附近的苹果设备在无意中充当了“发现者”角色,建站模板将这些消息中继到苹果的服务器,使攻击者能够追踪设备的实时位置。研究人员开发了两种生成有效加密密钥的方法:预计算彩虹表和实时GPU辅助密钥搜索 。

nRootTag的架构
预计算的彩虹表可以实现即时密钥检索,而NVIDIA RTX 3080等GPU集群或数据中心级A100可以以每秒210万密钥的速度进行暴力破解。这种高效性将攻击成本降低至“每目标不到5美元”,同时在几分钟内实现了90%的成功率。
值得注意的是高防服务器 ,该漏洞的跨平台兼容性使其扩展到智能手表 、笔记本电脑和医疗物联网设备,进一步扩大了其威胁范围。
补丁与持续风险苹果已在iOS 18.2、macOS Sequoia 15.2等更新中发布了补丁以缓解nRootTag攻击。然而,这些补丁只能防止已更新的苹果设备中继恶意信号。全球仍有超过15亿台活跃设备,其中许多运行过时的软件,因此攻击仍然有效。论文指出:“只要附近存在未更新的iPhone ,服务器租用追踪链就会持续 。”
这项由美国国家科学基金会(NSF)和联邦网络倡议资助的研究敦促企业分离蓝牙流量并实施严格的设备认证。对于消费者而言 ,立即更新软件至关重要 。然而 ,研究人员警告称 ,nRootTag的低成本和可扩展性使其“必然会被网络犯罪分子采用”。
nRootTag揭示了众包追踪网络的系统性缺陷。通过利用对苹果生态系统的信任,该攻击侵蚀了匿名性保障 ,并展示了良性的免费模板基础设施如何被武器化。随着蓝牙设备的普及,这项研究呼吁重新评估离线查找系统的加密设计,以防止恶意追踪成为普遍问题。
苹果尚未对此发表评论,仅确认了研究人员的披露。随着漏洞的蓝图公开,保护数十亿设备安全的斗争才刚刚开始。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/529c399467.html
相关文章
ChatGPT 对网络安全的威胁比大多数人意识到的要大
数据库一种名为ChatGPT的语言生成AI模型免费提供,已经风靡互联网。虽然人工智能有可能帮助IT和安全团队提高效率,但它也使威胁行为者能够开发恶意软件。在接受 Help Net Security 采访时, ...
【数据库】
阅读更多嚣张!黑客袭击国际刑事法院
数据库Bleeping Computer 网站披露,国际刑事法院ICC)服务部门上周监测到其信息系统出现异常情况,经过分析研究意识到内部系统可能遭到了黑客入侵。随后,国际刑事法院立即采取措施,以减轻网络安全 ...
【数据库】
阅读更多云蹲守:攻击者如何使用已删除的云资产来进行攻击
数据库我们正处于云计算时代,虚拟服务器和存储空间等资源通常根据需要通过部署脚本以编程方式进行配置。尽管剥离这类资产几乎是一个立竿见影的过程,但在不再需要它们时将其移除并不是那么简单。简单地删除云资产,而不确 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 浏览器加密钱包高危漏洞可致资金遭窃
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 苹果手机72小时不用会自动锁死?
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- 2025 年 CISO 最青睐的五大安全框架
- 苹果、特斯拉均受影响,新型漏洞迫使GPU无限循环,直至系统崩溃
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息
- 了解 JWT、OAuth 和 Bearer 令牌 网站建设b2b信息平台企业服务器香港物理机亿华云源码库云服务器