蘋(píng)果于去年底在官網(wǎng)上發(fā)布了最新的漏洞懸賞給付計(jì)劃,據(jù)外媒報(bào)道,蘋(píng)果近日已向一名駭客支付了7.5萬(wàn)美元獎(jiǎng)勵(lì),因該名駭客于Safari中發(fā)現(xiàn)了多個(gè)零時(shí)差漏洞(zero-day vulnerability,又稱(chēng)作零日漏洞),其中一些漏洞可用于劫持iOS或macOS設(shè)備上的相機(jī)。
據(jù)《富比士》報(bào)道,Ryan Pickren于去年12月向蘋(píng)果披露了其從Safari中發(fā)現(xiàn)的7個(gè)零時(shí)差漏洞,其中3個(gè)漏洞使其可透過(guò)誘騙用戶(hù)開(kāi)啟惡意網(wǎng)站的方式來(lái)劫持用戶(hù)iPhone的相機(jī),同樣的方法也適用于Mac上的網(wǎng)路攝影機(jī)。透過(guò)蘋(píng)果的賞金計(jì)劃,Ryan Pickren獲得了由蘋(píng)果支付的7.5萬(wàn)美元賞金,而蘋(píng)果已于今年1月修復(fù)其中最嚴(yán)重的漏洞,其余則在上個(gè)月修復(fù)。
Ryan Pickren指出,這樣的漏洞說(shuō)明了為什么用戶(hù)永遠(yuǎn)都不應(yīng)該完全相信自己的相機(jī)是安全的,「無(wú)論是誰(shuí)家制造的產(chǎn)品或運(yùn)行著什么作業(yè)系統(tǒng)?!?/p>
安全研究員Sean Wright表示,盡管用戶(hù)現(xiàn)在已會(huì)時(shí)時(shí)關(guān)注PC及筆電上的網(wǎng)路攝影機(jī),但「很少有人會(huì)注意到手機(jī)上的相機(jī)及麥克風(fēng)?!苟@正是攻擊者最有可能竊聽(tīng)被害人的途徑之一。他說(shuō):「大多數(shù)人時(shí)時(shí)刻刻拿著手機(jī),尤其在討論敏感問(wèn)題時(shí),」盡管需要用戶(hù)前往惡意網(wǎng)站確實(shí)增加了攻擊的復(fù)雜性,但「這無(wú)疑是一種非常可行的攻擊形式。」
蘋(píng)果于去年8月在黑帽大會(huì)(Black Hat)上承諾擴(kuò)大漏洞賞金計(jì)劃范圍,最終在同年12月上架最新的漏洞懸賞計(jì)劃。此前,蘋(píng)果的漏洞賞金計(jì)劃僅限于iOS的漏洞,并采邀請(qǐng)制,限制可參與計(jì)劃的人員。
新的懸賞計(jì)劃將范圍擴(kuò)大至iPadOS、macOS、tvOS、watchOS及iCloud,獎(jiǎng)金上限則從原先的20萬(wàn)美元增加至100萬(wàn)美元,如若研究人員在beta版中發(fā)現(xiàn)漏洞,將可再額外獲得50%的獎(jiǎng)金,這意味著,提交報(bào)告的駭客或資安人員、團(tuán)隊(duì)最高可獲得150萬(wàn)美元的獎(jiǎng)金。
