• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » حمله جدید iLeakage ایمیل‌ها و رمزهای عبور را از سافاری اپل می‌دزدد

حمله جدید iLeakage ایمیل‌ها و رمزهای عبور را از سافاری اپل می‌دزدد

امیرحسین یونس نوشته شده توسط امیرحسین یونس
جمعه 5 آبان 1402 - 17:00 - به‌روزشده در شنبه 6 آبان 1402 - 19:14
در امنیت سایبری, فناوری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

فهرست مطالب

  • 1. سرقت اسرار از سافاری
  • 2. نکات ضربه‌ای و دفاعی

محققان دانشگاهی حمله‌ای جدید به نام iLeakage طراحی کرده‌اند که روی تمام دستگاه‌های اخیر اپل اجرایی است و می‌تواند اطلاعات حساس را از مرورگر وب سافاری استخراج کند.

به‌گزارش تک‌ناک، iLeakage اولین نمونه‌ای از حمله‌ی اجرای گمانه‌زنی (Demonstration of a Speculative Execution) علیه پردازنده‌های اپل سیلیکون و مرورگر سافاری است. این حمله با دقت بسیار زیاد اطلاعات را از مرورگر سافاری، فایرفاکس، تور و اج در iOS می‌تواند بازیابی کند.

در اصل، این حمله‌ی Spectre بدون تایمری است که از محافظت‌های استاندارد کانال‌جانبی (Side-Channel) که تمام تولیدکنندگان مرورگرها پیاده‌سازی کرده‌اند، عبور می‌کند.

01
از 02
سرقت اسرار از سافاری

به‌نوشته‌ی بلیپینگ‌کامپیوتر، تیمی از محققان دانشگاه‌های جورجیا تِک و میشیگان و روهر بوخوم iLeakage را توسعه داده‌اند که انعطاف‌پذیری کانال‌جانبی سافاری را بررسی می‌کند و با اجرای روش بدون تایمر و معماری آگنوستیک (مستقل از ساختار)، براساس شرایط رقابتی (Race Conditions)، توانسته است از تدابیر موجود عبور کند.

محققان روی خواندن اطلاعات حساس از سافاری تمرکز کردند و توانستند داده‌ها را با ایجاد نمونه‌ای اولیه بدزدند. این نمونه‌ی اولیه می‌تواند هر نشانگر ۶۴‌بیتی را در فضای آدرسی که مرورگر اپل برای فرایند رندر استفاده می‌کند، بخواند و فاش کند. آن‌ها این امکان را با شکست‌دادن محافظت‌های کانال‌جانبی که Apple (American multinational technology company)  در مرورگر خود پیاده‌سازی کرده است، به‌دست آوردند؛ ازجمله تایمر نه‌چندان با کیفیت و آدرس‌دهی فشرده‌ی ۳۵‌بیتی و مسمومیت ارزش (Value Poisoning).

همچنین، محققان سیاست جداسازی سایت در سافاری را نیز دور زدند که وب‌سایت‌ها را بر‌اساس دامنه‌ی مؤثر سطح‌بالا (eTLD) به‌علاوه‌ی یک زیردامنه، در فضاهای آدرسی متفاوت جدا می‌کند. محققان از تکنیک جدیدی استفاده کردند که با استفاده از window.open API در جاوااسکریپت، به صفحه‌ی مهاجم امکان می‌دهد تا فضای آدرس را با صفحات هدف به‌اشتراک بگذارد.

https://technoc.ir/wp-content/uploads/2023/10/iLeakage-Demo-2-Gmail-Inbox-on-Mobile-Safari.mp4

با استفاده از «سردرگمی نوع گمانه‌زنی» (Speculative Type Confusion) برای عبور از آدرس‌دهی فشرده‌ی ۳۵بیتی و «اقدامات متقابل مسمومیت ارزشی» (Value Poisoning Countermeasures) که اپل پیاده‌سازی کرده است، محققان توانستند از صفحه‌ی هدف مانند رمزهای عبور و ایمیل‌ها، اطلاعات حساس را فاش کنند.

کد اثبات مفهوم حمله در جاوااسکریپت و وب‌آسمبلی (WebAssembly) برای ارائه‌ی محتوای وب پویا به‌کار می‌رود. ویدئو زیر نشان می‌دهد که چگونه با استفاده از حمله‌ی iLeakage، پیام‌های جیمیل در سافاری در حال اجرا روی آیپد بازیابی می‌شوند. شرط اساسی برای اجرای حمله این است که کاربر قربانی با صفحه‌ی مهاجم تعامل برقرار کند.

https://technoc.ir/wp-content/uploads/2023/10/iLeakage-Demo-3-YouTube-Watch-History-on-iOS-Chrome.mp4

محققان از همان روشی برای بازیابی رمز‌عبور حساب آزمایشی اینستاگرام استفاده کردند که با استفاده از سرویس مدیریت رمزعبور LastPass در مرورگر وب سافاری به‌صورت خودکار پر شده بود. در تجربه‌ای دیگر، محققان نشان دادند که حملات iLeakage روی مرورگر کروم برای iOS نیز کار می‌کنند و تاریخچه‌ی تماشای یوتوب را می‌توانند بازیابی کنند.

به‌اعتقاد آنان، سیاست اپل باعث می‌شود تمام مرورگرهای iOS یا خود مرورگر سافاری روی آن‌ها قرار گیرند و از موتور جاوااسکریپت مرورگر اپل استفاده کنند. iLeakage بر بهره‌برداری از اجرای حدس‌و‌گمان در تراشه‌های سیلیکون اپل (M1 و M2) تکیه می‌کند؛ جایی که اجرای پیش‌بینی‌کننده‌ی پردازنده، وظایف موردنیاز احتمالی را انجام می‌دهد؛ اما قبل از دانستن این موضوع که آیا آن‌ها مورد‌نیاز هستند یا نه.

این مکانیزم که در تمامی پردازنده‌های مدرن وجود دارد، به‌طرز چشمگیری عملکرد را بهبود می‌بخشد. با‌این‌حال، خطاهای طراحی می‌توانند به انتشار داده منجر شوند؛ درست مانند حملات Meltdown و Spectre که درحدود شش سال پیش فاش شدند. اطلاعات بیشتر درباره‌ی حمله و روش‌های جداگانه‌ی استفاده‌شده برای عبور از اقدامات کاهش‌دهنده‌ی اپل، در مقاله‌ی فنی محققان دردسترس است.

02
از 02
نکات ضربه‌ای و دفاعی

iLeakage بر تمام دستگاه‌های اپلی که از سال ۲۰۲۰ به‌بعد عرضه شده‌اند و به پردازنده‌های ARM سری A و M اپل مجهزند، تأثیر می‌گذارد. حمله‌ی iLeakage را اصلاً نمی‌توان تشخیص دارد و به‌جز ورودی‌ای احتمالی از صفحه‌ی مهاجم در حافظه‌ی نهان مرورگر، هیچ اثری بر سیستم قربانی به‌صورت لاگ‌ها باقی نمی‌گذارد.

باوجوداین‌، محققان بیان می‌کنند که اجرای این حمله مشکل است و به دانش پیشرفته درباره‌ی حملات کانل‌جانبی مبتنی‌بر مرورگر و پیاده‌سازی سافاری نیاز دارد. iLeakage در ۱۲‌سپتامبر۲۰۲۲ به‌صورت خصوصی به اپل گزارش شد و شرکت برای macOS کاهش‌دهنده‌های زیر را توسعه داد:

  1. در Terminal، عبارت «defaults write com.apple.Safari IncludeInternalDebugMenu 1» را اجرا کنید تا منوِ اشکال‌زدایی پنهان سافاری فعال شود.
  2. سافاری را باز کنید و به منوِ اشکال‌زدایی جدید بروید.
  3. بخش «WebKit Internal Features» را انتخاب کنید.
  4. به پایین بروید و گزینه‌ی «Swap Processes on Cross-Site Window Open» را فعال کنید.

این کاهش همراه با هشداری می‌آید که ممکن است پایداری را به‌خطر بیندازد. اگر کاربران می‌خواهند آن را غیرفعال کنند، از منوِ اشکال‌زدایی با اجرای دستور «defaults write com.apple.Safari IncludeInternalDebugMenu 0» در ترمینال می‌توانند آن را انجام دهند.

علاوه‌بر تأثیرات واقعی iLeakage، این تحقیق نکاتی را بیان می‌کند که خطرهای اجرای حدس‌و‌گمان را در آن دسته از پلتفرم‌های ARM را برجسته می‌سازد که به‌اندازه‌ی معماری x86 بررسی نشده‌اند.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

یک گوشی هوشمند که پیامی مبنی بر عدم امکان تایید سن کاربر و دکمه‌ای برای «تایید سن» (Verify age) را روی صفحه نشان می‌دهد.
پیشنهاد سردبیر

پایان تایید سن در اپلیکیشن‌ها؛ سیستم‌عامل‌ها پلیس جدید فضای مجازی می‌شوند

نوشته شده توسط امیرحسین یونس
7 اسفند 1404
صادرات عناصر نادر خاکی چین؛ فشار مستقیم بر صنعت نیمه‌رسانای ایالات متحده
فناوری

نفت قرن بیست‌‌ویکم در مشت پکن؛ ابعاد جدید محدودیت صادرات عناصر نادر خاکی چین

نوشته شده توسط امیرحسین یونس
7 اسفند 1404
باتری سیلیکون-کربن در پرچم‌داران آینده Samsung
فناوری

آیا گلکسی S27 میزبان باتری‌های سیلیکون‌کربن سامسونگ خواهد بود؟

نوشته شده توسط امیرحسین یونس
7 اسفند 1404
استارتاپ Vercept توسط Anthropic با هدف تقویت توسعه عامل‌های پیشرفته هوش مصنوعی
اخبار هوش مصنوعی

آنتروپیک استارتاپ Vercept را با هدف تقویت توسعه عامل‌های پیشرفته هوش مصنوعی خرید

نوشته شده توسط امیرحسین یونس
7 اسفند 1404
منظره‌ای هوایی از دره‌ای سرسبز با رودخانه پیچ‌درپیچ که به دریاچه‌ای آرام میان رشته‌کوه‌های مه‌آلود منتهی می‌شود؛ جاده آسفالتی از میان مراتع عبور کرده و چشم‌اندازی طبیعی و آرامش‌بخش ایجاد کرده است
اخبار هوش مصنوعی

گوگل از مدل نانو بنانا ۲ با قابلیت تولید تصویر سریع‌تر پرده‌برداری کرد

نوشته شده توسط تارخ ترهنده
7 اسفند 1404
خبر بعدی

چگونه میهمان مجازی کنفرانس Ignite 2023 مایکروسافت شویم؟

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

تابلوی NVIDIA در محوطه بیرونی ساختمان مدرن شرکت با معماری شیشه‌ای و فضای سبز، نماد دفتر مرکزی و زیرساخت شرکتی انویدیا

جهش ۶۵ درصدی درآمد سالانه انویدیا در اوج تقاضای هوش مصنوعی

7 اسفند 1404
نمای نزدیک از پنل پشتی تیره سامسونگ گلکسی S26 که چیدمان عمودی لنزهای دوربین را نشان می‌دهد.

جزئیات قیمت‌گذاری سری سامسونگ گلکسی S26 فاش شد

8 بهمن 1404 - به‌روزشده در 11 بهمن 1404

داغ‌ترین‌های روز

از ایده تا پرواز پهپاد ونوم در ۷۱ روز؛ پروژه‌ای که معادلات پهپادی را تغییر می‌ دهد

از ایده تا پرواز پهپاد ونوم در ۷۱ روز؛ پروژه‌ای که معادلات پهپادی را تغییر می‌ دهد

2 اسفند 1404
رقابت J-35 چین با F-35 آمریکا در بازار جنگنده های نسل پنجم

رقابت J-35 چین با F-35 آمریکا در بازار جنگنده های نسل پنجم

4 اسفند 1404
بهترین گوشی های میان رده بازار

بهترین گوشی های میان رده بازار در سال ۲۰۲۶ + راهنمای کامل خرید

3 اسفند 1404 - به‌روزشده در 4 اسفند 1404
لاکهید مارتین نسخه ارتقایافته اف-۲۲ را با غلاف‌های IRST معرفی کرد

لاکهید مارتین نسخه ارتقایافته اف-۲۲ را با غلاف‌های IRST معرفی کرد + تصویر

6 اسفند 1404
اینترنت طبقاتی از شایعه تا واقعیت؛ ۵۰۰ سهمیه برای دسترسی آزاد!

اینترنت پرو از شایعه تا واقعیت؛ ۵۰۰ سهمیه برای دسترسی آزاد!

7 اسفند 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

نسل جدید مینی‌پی‌سی‌های ابری برای سرویس Windows 365

رونمایی مایکروسافت از نسل جدید مینی‌پی‌سی‌های ابری برای سرویس Windows 365

8 اسفند 1404
ساعت هوشمند بر روی یک سطح سنگی که وضعیت باتری (۸۰ درصد) و بخش Battery Manager را نشان می‌دهد.

ساعت هوشمند حرفه ای Amazfit Active 3 Premium با طعم یاقوت و باتری ۱۲ روزه معرفی شد

7 اسفند 1404
افزایش قیمت گوشی‌های Xiaomi

موج جهانی افزایش قیمت گوشی‌ به شیائومی رسید

7 اسفند 1404
یک گوشی هوشمند که پیامی مبنی بر عدم امکان تایید سن کاربر و دکمه‌ای برای «تایید سن» (Verify age) را روی صفحه نشان می‌دهد.

پایان تایید سن در اپلیکیشن‌ها؛ سیستم‌عامل‌ها پلیس جدید فضای مجازی می‌شوند

7 اسفند 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir