苹果已针对CoreGraphics中的一个零日漏洞发布紧急修复,而背景十分严峻:据报道,塞尔维亚至少有14人遭遇了Pegasus间谍软件攻击。苹果零日漏洞Pegasus塞尔维亚补丁提醒我们,手机面临的最危险威胁往往与你的网络连接无关,而完全与未修补的软件有关。

苹果披露了关于CoreGraphics漏洞的哪些信息

据报道,苹果的补丁修复了CoreGraphics中的一个漏洞,该漏洞可能支持定向攻击。CoreGraphics是帮助苹果设备渲染图像和其他视觉内容的图形框架。此类组件中的漏洞之所以重要,是因为设备会不断处理图像,从消息到网页再到附件,皆是如此。

该漏洞被描述为零日漏洞。这个术语意味着该漏洞在修复方案可用之前,就已被已知遭到利用,或可被利用。苹果披露的表述指向定向攻击,而非广泛、无差别的攻击活动。这是高级间谍软件运作的典型方式:成本高昂且精准,目标是特定个人,而不是普通公众。

除这些内容外,源材料并未提供更多技术细节,例如完整的利用链或已修复组件的完整列表。我们不会对尚未得到确认的具体细节进行猜测。

塞尔维亚的Pegasus定向攻击:谁受到了影响

报告称,塞尔维亚至少有14人遭遇了Pegasus攻击。Pegasus是一种商业间谍软件,常被描述为雇佣间谍软件,因为它被开发并出售给付费客户。一旦安装到设备上,这类工具通常能让攻击者深度访问手机的数据和传感器。

来源摘要没有列出这14个人的姓名,也没有详细说明他们的职业。多年来,关于Pegasus的公开报道常常涉及记者、活动人士和其他公民社会人物,这也是为什么本报道建议的角度聚焦于这些群体。但必须明确:我们掌握的信息确认了人数和国家,并未完整说明他们是谁。

关键在于这种模式。此类间谍软件很少被用于随机用户。它的目标是那些其通信被他人认为有价值的人。

哪些iPhone和iPad需要更新

原始标题将补丁描述为与较旧设备相关。我们掌握的摘要不包含经过验证的受影响型号列表,也没有说较新设备可以豁免。因此,最稳妥的理解就是最实际的做法:如果你的苹果设备可以安装最新更新,就安装它。

以下是检查方法:

  • 在iPhone或iPad上,打开“设置”,然后进入“通用”,再进入“软件更新”。
  • 如果列出了更新,请安装它,并让设备重启。
  • 在同一菜单中开启自动更新,以便未来的安全修复能及时到达。
  • 如果你的设备不再接收最新软件,请检查是否有单独的安全更新可用,并考虑继续将其用于敏感通信的风险。

更新并不复杂,但很容易被拖延。面对零日漏洞,拖延正是攻击者所指望的。

这对你意味着什么

大多数人被Pegasus盯上的可能性非常低。此类攻击成本高昂,而且针对的是少数人。尽管如此,这个补丁仍保护所有人,因为一旦修复方案公开,它所解决的漏洞就会被人更深入地理解,而应用它的时间窗口也很重要。

这也是一个关于VPN适用范围的有用教训。VPN会加密你的设备与VPN服务器之间的流量,并且可以向你所访问的网站隐藏你的IP地址。这对于在公共Wi-Fi上的隐私以及防范互联网服务提供商很有价值。但VPN不能修复你操作系统内部的漏洞。如果某个漏洞让攻击者能在你的设备上运行代码,网络隧道无法阻止它。软件更新才能做到。

高风险用户如何减少暴露

如果你是记者、活动人士、律师,或任何有理由认为自己可能成为目标的人,请在更新的基础上考虑以下步骤:

  • 启用锁定模式。 苹果为可能面临复杂定向攻击的人构建了这个可选设置。它会限制某些功能,以缩小攻击面。这可能会让一些事情变得不那么方便,而这正是取舍所在。
  • 定期重启设备。 这可以干扰某些在重启后无法继续存在的恶意软件。
  • 对意外链接和附件保持谨慎, 即使它们来自你认识的联系人。
  • 让一切保持最新, 包括应用程序和你使用的任何其他苹果设备,例如Mac或iPad。
  • 如果怀疑设备遭入侵,请寻求专家帮助。 支持公民社会的数字安全组织可以协助进行取证检查。

关键要点

苹果零日漏洞Pegasus塞尔维亚补丁表明,核心系统组件中的一个单一漏洞如何可能与至少14人的现实世界定向攻击相关联。请立即在你拥有的每台苹果设备上安装最新更新,开启自动更新,并且如果你的工作或处境使你面临更高风险,请启用锁定模式。VPN仍然是有用的隐私工具,但它不能替代已修补的设备。