热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

【国际资讯】数百万台Mac仍易受EFI固件漏洞影响

前言将操作系统和软件更新至最新状态:这是为了预防遭受网络攻击,每个安全专家都会强烈建议你做的最常见也最重要的事情。然而,就算安装了系统上的所有软件更新,你的电脑还是有可能遭受攻击。来自安全公司Duo

https://img8.php1.cn/3cdc5/18867/a6e/12027739eccc8276.png

前言

将操作系统和软件更新至最新状态:这是为了预防遭受网络攻击,每个安全专家都会强烈建议你做的最常见也最重要的事情。然而,就算安装了系统上的所有软件更新,你的电脑还是有可能遭受攻击。

来自安全公司Duo Labs的研究人员分析了超过7.3万个Mac系统后发现大量苹果Mac机器要么未能安装EFI固件漏洞补丁,要么并未收到任何更新。


难以检测到遭利用迹象

苹果公司为比电脑操作系统和管理程序更低层面工作并控制boot进程的Mac电脑使用英特尔设计的EFI(可扩展固件接口)。EFI会在macOS启动之前运行并且拥有更高权限——如果遭攻击者利用,那么能让EFI恶意软件控制一切且不会被发现。

研究人员指出,“攻击EFI除了能够规避更高级别的安全控制外,还能让攻击者隐蔽行为且难以检测到(难以信任OS告知的EFI状态真相);它还会让恶意软件难以被删除——安装一个新的OS甚至是替换整个硬盘不足以删除恶意软件。”

更糟糕的是,除了未能向某些系统推出EFI更新外,苹果公司也未能告警用户EFI更新进程失败或存在的技术问题,导致数百万Mac用户易受复杂且高级持续的网络攻击的影响。

研究人员表示,在企业环境中所使用的73,324台Mac机器中,4.2%运行的是它们本不应运行的不同EFI固件版本,这一结论是基于硬件型号、操作系统版本和与OS共同发布的EFI版本得出的。

让人吃惊的是,在所分析的iMac型号中,43%运行的是过时且不安全的固件,而且在Mac OS X 10.10和10.12.6发布时至少有16个Mac型号从未接收到任何EFI固件更新。研究人员指出,即使用户运行的是最新版本的macOS并且已经安装发布的最新补丁,数据显示用户运行的EFI固件也有可能并非是最新版本。

研究人员还发现了47款运行10.12、10.11、10.10版本的macOS型号并未接收到解决已知漏洞Thunderstrike1的EFI固件更新。而31个型号也未能获得解决同样漏洞的远程版本Thunderstrike 2的EFI固件补丁。


其它厂商也受影响

研究人员指出,他们的研究重点是Mac生态系统,因为苹果公司在控制全栈方面处于一个特殊位置,但所发现的问题也适用于必须确保EFI固件安全的所有厂商。

拥有大量Mac的企业也应该查看Duo实验室发布的白皮书查看自己的型号是否已过时。Mac用户和管理员也可通过即将发布的免费开源工具EFIgy查看系统使用的是否是最新版本的EFI。


推荐阅读
  • 2018年3月31日,CSDN、火星财经联合中关村区块链产业联盟等机构举办的2018区块链技术及应用峰会(BTA)核心分会场圆满举行。多位业内顶尖专家深入探讨了区块链的核心技术原理及其在实际业务中的应用。 ... [详细]
  • 本文详细分析了JSP(JavaServer Pages)技术的主要优点和缺点,帮助开发者更好地理解其适用场景及潜在挑战。JSP作为一种服务器端技术,广泛应用于Web开发中。 ... [详细]
  • 本文详细介绍如何使用Python进行配置文件的读写操作,涵盖常见的配置文件格式(如INI、JSON、TOML和YAML),并提供具体的代码示例。 ... [详细]
  • 三星W799在2011年的表现堪称经典,以其独特的双屏设计和强大的功能引领了双模手机的潮流。本文详细介绍其配置、功能及锁屏设置。 ... [详细]
  • 数据管理权威指南:《DAMA-DMBOK2 数据管理知识体系》
    本书提供了全面的数据管理职能、术语和最佳实践方法的标准行业解释,构建了数据管理的总体框架,为数据管理的发展奠定了坚实的理论基础。适合各类数据管理专业人士和相关领域的从业人员。 ... [详细]
  • 本文详细介绍了Java编程语言中的核心概念和常见面试问题,包括集合类、数据结构、线程处理、Java虚拟机(JVM)、HTTP协议以及Git操作等方面的内容。通过深入分析每个主题,帮助读者更好地理解Java的关键特性和最佳实践。 ... [详细]
  • DNN Community 和 Professional 版本的主要差异
    本文详细解析了 DotNetNuke (DNN) 的两种主要版本:Community 和 Professional。通过对比两者的功能和附加组件,帮助用户选择最适合其需求的版本。 ... [详细]
  • 尽管某些细分市场如WAN优化表现不佳,但全球运营商路由器和交换机市场持续增长。根据最新研究,该市场预计在2023年达到202亿美元的规模。 ... [详细]
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 从 .NET 转 Java 的自学之路:IO 流基础篇
    本文详细介绍了 Java 中的 IO 流,包括字节流和字符流的基本概念及其操作方式。探讨了如何处理不同类型的文件数据,并结合编码机制确保字符数据的正确读写。同时,文中还涵盖了装饰设计模式的应用,以及多种常见的 IO 操作实例。 ... [详细]
  • 在现代网络环境中,两台计算机之间的文件传输需求日益增长。传统的FTP和SSH方式虽然有效,但其配置复杂、步骤繁琐,难以满足快速且安全的传输需求。本文将介绍一种基于Go语言开发的新一代文件传输工具——Croc,它不仅简化了操作流程,还提供了强大的加密和跨平台支持。 ... [详细]
  • 武汉大学计算机学院研究生入学考试科目及专业方向
    武汉大学计算机学院为考生提供了多个硕士点,涵盖计算机科学与技术、软件工程、信息安全等多个领域。考研科目包括思想政治理论、英语一或二、数学一或二以及专业基础课程。具体的专业方向和考试科目详见正文。 ... [详细]
  • 深入理解Shell脚本编程
    本文详细介绍了Shell脚本编程的基础概念、语法结构及其在操作系统中的应用。通过具体的示例代码,帮助读者掌握如何编写和执行Shell脚本。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
author-avatar
npa3689305
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有