什么是零点击攻击?

虽然“零日攻击”已经够糟糕了,但它们之所以被命名为零日攻击,是因为开发人员在公开的零点击攻击出现之前,没有多少天时间来处理该漏洞。...

虽然“零日攻击”已经够糟糕了,但它们之所以被命名为零日攻击,是因为开发人员在公开的零点击攻击出现之前,没有多少天时间来处理该漏洞。

零点击攻击已定义

许多常见的网络攻击,如钓鱼,需要用户采取某种行动。在这些方案中,打开电子邮件、下载附件或单击链接允许恶意软件访问您的设备。但是,零点击攻击需要零用户交互才能工作。

这些攻击不需要使用“社会工程”,即坏人用心理战术让你点击他们的恶意软件。相反,他们只是轻快地跳进你的机器。这使得网络攻击者更难追踪,如果他们失败了,他们可以继续尝试,直到他们得到它,因为你不知道你正在被攻击。

零点击漏洞一直受到国家层面的高度重视。像Zerodium这样在黑市上买卖漏洞的公司向任何能找到漏洞的人提供数百万美元。

任何解析接收到的数据以确定该数据是否可信的系统都容易受到零点击攻击。正因为如此,电子邮件和消息应用程序才成为如此吸引人的目标。此外,苹果的iMessage等应用程序中存在的端到端加密使得很难知道是否正在发送零点击攻击,因为除了发送方和接收方,任何人都看不到数据包的内容。

这些攻击通常也不会留下太多痕迹。例如,零点击电子邮件攻击可能会在删除自己之前复制电子邮件收件箱的全部内容。应用程序越复杂,零点击漏洞利用的空间就越大。

相关:如果收到网络钓鱼电子邮件,你应该怎么做?

野外零点击攻击

9月,Citizen Lab发现了一个零点击漏洞,该漏洞允许攻击者使用设计为自动执行代码的PDF在目标手机上安装Pegasus恶意软件。该恶意软件有效地将任何感染它的智能手机变成了监听设备。此后,苹果公司开发了一个漏洞修补程序。

Why Are There So Many Zero-Day Security Holes?
RELATEDWhy Are There So Many Zero-Day Security Holes?

今年4月,网络安全公司ZecOps发布了一份关于他们在苹果邮件应用程序中发现的几起零点击攻击的书面报告。网络攻击者向Mail用户发送精心编制的电子邮件,允许他们以零用户操作访问设备。尽管ZecOps报告称,他们不认为这些特定的安全风险会对苹果用户构成威胁,但此类攻击可能会被用来创建一系列漏洞,最终让网络攻击者控制。

2019年,攻击者利用WhatsApp中的一个漏洞在人们的手机上安装间谍软件,只需拨打电话即可。自那以后,Facebook起诉了被认为负有责任的间谍软件供应商,声称其使用该间谍软件瞄准政治异议人士和激进分子。

如何保护自己

不幸的是,由于这些攻击很难检测到,并且不需要用户执行任何操作,因此很难防范。但是,良好的数字卫生仍然可以让你少成为目标。

How to Keep Your Windows PC and Apps Up to Date
RELATEDHow to Keep Your Windows PC and Apps Up to Date

经常更新您的设备和应用程序,包括您使用的浏览器。这些更新通常包含一些补丁,如果您不安装这些补丁,坏人可能会利用这些补丁来攻击您。例如,WannaCry勒索软件攻击的许多受害者本可以通过简单的更新来避免他们。我们有更新iPhone和iPad应用程序、更新Mac及其安装的应用程序以及更新Android设备的指南。

获取一个好的反间谍软件和反恶意软件程序,并定期使用它们。如果可以,在公共场所使用VPN,不要在不受信任的公共连接上输入银行数据等敏感信息。

应用程序开发人员可以在向公众发布产品之前,通过严格测试其产品的漏洞利用率来帮助他们。聘请专业的网络安全专家并为漏洞修复提供奖励,可以大大提高安全性。

你应该为此失眠吗?可能不会。零点击攻击主要针对高调的间谍和金融目标。只要你采取一切可能的措施保护自己,你就应该做得好。

相关:基本计算机安全:如何保护自己免受病毒、黑客和小偷的侵害

  • 发表于 2022-10-18 19:04
  • 阅读 ( 26 )
  • 分类:互联网

你可能感兴趣的文章

更新google-chrome以击败零日攻击

... 什么是零日(a zero-day)? ...

  • 发布于 2021-03-21 18:05
  • 阅读 ( 158 )

微软2020年8月的补丁修复了120个安全漏洞

... 2020年8月的补丁修复了什么? ...

  • 发布于 2021-03-30 16:08
  • 阅读 ( 215 )

你的智能电视真的需要杀毒软件吗?

...记了你的电视。 毕竟,你最后一次听说Roku的杀毒软件是什么时候?

  • 发布于 2021-04-03 11:18
  • 阅读 ( 165 )

什么是“零日”攻击,如何保护自己?

科技媒体不断报道新的危险的“零日”攻击。但究竟什么是零日攻击,是什么让它如此危险,最重要的是,你如何保护自己? 零日攻击发生在坏人领先于好人的时候,用我们根本不知道存在的漏洞攻击我们。当我们没有时间准...

  • 发布于 2021-04-09 03:20
  • 阅读 ( 149 )

数十名半岛电视台记者成为ios间谍软件攻击的目标

...设备被感染,留下的痕迹就少得多。在2020年7月,剥削链是零日。 公民实验室的报告说,“几乎所有没有更新到iOS 14的iPhone设备”似乎都容易受到黑客攻击,这意味着它发现的感染很可能只占总数的“很小一部分”。它已经向...

  • 发布于 2021-04-17 04:33
  • 阅读 ( 123 )

什么是零日攻击?(a zero day attack?)

零日攻击,也称为零小时攻击,利用当前没有解决方案的计算机漏洞。通常情况下,软件公司会在某个软件发布后发现该软件的bug或问题,并提供修补程序—另一个用于修...

  • 发布于 2021-12-12 18:58
  • 阅读 ( 198 )

什么是零日剥削?(a zero day exploit?)

零日攻击是一种恶意代码,它利用供应商尚未发现的软件中的漏洞进行攻击。在供应商意识到问题并开发修补程序或软件的新版本之前,此代码可能会造成很大的损害,许...

  • 发布于 2021-12-12 18:58
  • 阅读 ( 152 )

什么是零电压端口?(a zv port?)

缩放视频端口(ZV端口)是一种笔记本电脑技术,它允许移动计算机在涉及高级视频应用时具有与台式计算机相同的灵活性和功能。具体而言,ZV端口提供专用单向总线端口...

  • 发布于 2021-12-12 19:06
  • 阅读 ( 92 )

什么是零能耗家庭?(a zero energy home?)

零能耗住宅是一项革命性的技术,其目的是创造能产生与其消耗的能量相同的住宅。...

  • 发布于 2021-12-18 15:07
  • 阅读 ( 165 )

什么是零重力椅子?(a zero gravity chair?)

零重力座椅是一种高度可调的座椅,设计用于非常好地支撑人体,创造失重感和舒适...

  • 发布于 2021-12-18 15:08
  • 阅读 ( 289 )