这不是演习:黑客在5分钟内搞定Nexus 6P

简介:

Nexus 6P在Mobile Pwn2Own破解大赛上被黑客破解,包括5分钟内在手机后台植入恶意软件。

这些黑客来自中国的科恩实验室,他们的入侵过程并不需要手机用户做任何操作。虽然还未经证实,不过他们确信他们的行为是合法的。

没准这是世界上首例对Nexus6p的破解?干得漂亮。@flanker_hqd @dmxcsnsbh #MP2O pic.twitter.com/twPFj9FLsP
——科恩实验室 2016年10月26日

Mobil Pwn2Own是在日本东京召开的亚洲安全峰会,邀请黑客破解各大厂商的最新款手机,并分享由趋势科技零日计划(ZDI)提供总计37.5万美元的奖金。本届Mobile Pwn2Own着重关注移动操作系统、手机浏览器和手机应用的安全性问题。参赛团队以iPhone6S、Nexus 6p、Galaxy S7为硬件目标,分别进行手机内部敏感信息获取、给手机安装恶意应用程序、固件及破解三个攻击项目。

数月之前,这些黑客就已经开始针对这些既定目标设备开发非常复杂的漏洞利用链,用以进行破解。这些目标设备,都会运行最新的操作系统,主要是苹果的iOS和谷歌的原生安卓,并打上所有已推送的安全补丁。

科恩实验室因对Nexus6P的成功入侵,获得10万美金的奖励。

MWR实验室成员 Robert Miller 和Georgi Geshev也在数小时后完成了对Nexus 6P的破解并成功安装了恶意应用。所以即使是在科恩实验室的漏洞利用已经被确认的情况下,也同样获得了10万美金的奖励。

科恩同时还瞄准了iPhone6S,并试图在原有系统上安装一个流氓软件并实现设备的升级,获得12.5万奖金。科恩之后便试图从未经解锁的iPhone6s中获取内部相片,并成功拿下另5万奖金。

此次Mobil Pwn2Own,每个团队在规则的限制下,要求以浏览器作为攻击面进行挑战,有三次尝试机会,每次有5分钟实现对设备的破解。

由于苹果和谷歌于近期相继发布了安全性更高的新版操作系统iOS 10以及Android 7.0,进一步增加了赛事难度。其中,iOS 10采用了更严格的沙盒策略,新的Safari浏览器使得任意代码的执行变得更加困难。而谷歌Nexus 6P在搭载了最新的Android Nougat之后,大规模的系统重构消灭和隔离了多个薄弱组件,并重新设计了权限分割系统。这些重要改变使得作为硬件目标的iPhone6S、Nexus 6p、Galaxy S7更加难以被攻破。

科恩实验室在首次尝试中便搞定了Nexus 6P,并最终拿下“破解大师”的称号,以及2.5万美元的奖励。据悉,这也是今年腾讯安全Sniper战队在Pwn2Own2016拿下“破解大师”的称号后,华人黑客的又一殊荣。

黑客能够要求手机的使用者通过手机的默认浏览器或者恶意MMS/SMS信息,浏览恶意内容。

目录
相关文章
|
JavaScript 前端开发
用JavaScript正则表达式匹配对应字符串高亮显示,并过滤掉空格、<、>等HTML节点符号
用JavaScript正则表达式匹配对应字符串高亮显示,并过滤掉空格、<、>等HTML节点符号
|
NoSQL
mongodb每天上亿数据量定期清理
背景:mongodb(应用运营数据分析与自动自助化支持平台)每分钟有30w~40w的insert,20w~30w的update。数据保留一天,一天之前的数据可以清理。一天的数据量大概1亿左右。由于数据量较大,清理数据对系统造成了较大影响,入库会出现堵塞。
4155 0
|
3月前
|
传感器 机器学习/深度学习 Oracle
2025如何通过智能物资管理工具实现降本增效?核心功能实现路径!
本文探讨了基于物联网与决策科学的现代物资管理系统架构,分析了物资管理工具从静态台账向智能中枢演进的技术路径。通过“感知-决策-执行”三层架构、多模态感知与自适应预测等关键技术,实现库存优化与智能调度。结合主流工具选型与实施策略,揭示物资管理向自感知、自优化方向发展的未来趋势。
185 0
|
4月前
|
API
Dataphin功能Tips系列(64)-API资产编目及上架
在企业数据部门中,因API命名不规范、分类不清、信息不全等问题,导致业务开发人员查找困难、重复咨询、误用接口等,影响效率。Dataphin提供API资产编目与上架功能,通过目录规划、属性管理、手动/自动上架等方式,实现API的系统化管理与精准检索,提升业务响应效率。
114 0
|
NoSQL 网络协议 Linux
卡速售电商系统2.0搭建教程(详细图文版)
本文详细介绍了在Linux服务器上(推荐CentOS 7.x / Ubuntu 20.04)使用宝塔面板安装和配置卡速售的安装及配置过程,包括安装PHP 8.0及其扩展(fileinfo、redis、swoole4)、调整内存限制、配置二进制日志等。同时提供了安装系统程序的具体步骤,如添加站点、上传并解压文件、设置运行目录及伪静态规则,并通过进程守护管理器启动程序。最后附有故障排查指导,确保安装顺利进行。
388 5
|
存储 固态存储 芯片
计算机中内存与存储
【7月更文挑战第28天】
2502 1
|
弹性计算 数据挖掘 应用服务中间件
阿里云服务器通用算力型U1实例解析,实例性能、适用场景及常见问题参考
在阿里云服务器的所有实例规格中,通用算力型u1实例主打的是高性价比,通用算力型U1实例云服务器自推出以来,就受到了广大用户的关注,也是目前阿里云的活动中比较热门的云服务器实例,这个实例规格的性能要好于经济型e等共享型实例,价格又比计算型c7、通用型g7等其他企业级实例要低一些。本文将深入解析通用算力型U1实例的特点、适用场景以及价格优势,帮助用户更好地了解该云服务器实例。
阿里云服务器通用算力型U1实例解析,实例性能、适用场景及常见问题参考
|
人工智能 测试技术 API
[译][AI OpenAI-doc] 速率限制
速率限制是我们的API对用户或客户在指定时间段内访问我们服务的次数施加的限制。速率限制是API的一种常见做法,有助于防止对API的滥用或误用,并确保每个人都能公平地访问API。本文介绍了速率限制的原因、工作方式以及如何处理速率限制错误。
|
前端开发 数据库
【Stream流】Sort排序详解
【Stream流】Sort排序详解
323 0
|
监控 应用服务中间件 nginx