• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » حمله جدید iLeakage ایمیل‌ها و رمزهای عبور را از سافاری اپل می‌دزدد

حمله جدید iLeakage ایمیل‌ها و رمزهای عبور را از سافاری اپل می‌دزدد

امیرحسین یونس نوشته شده توسط امیرحسین یونس
جمعه 5 آبان 1402 - 17:00 - به‌روزشده در شنبه 6 آبان 1402 - 19:14
در امنیت سایبری, فناوری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

فهرست مطالب

  • 1. سرقت اسرار از سافاری
  • 2. نکات ضربه‌ای و دفاعی

محققان دانشگاهی حمله‌ای جدید به نام iLeakage طراحی کرده‌اند که روی تمام دستگاه‌های اخیر اپل اجرایی است و می‌تواند اطلاعات حساس را از مرورگر وب سافاری استخراج کند.

به‌گزارش تک‌ناک، iLeakage اولین نمونه‌ای از حمله‌ی اجرای گمانه‌زنی (Demonstration of a Speculative Execution) علیه پردازنده‌های اپل سیلیکون و مرورگر سافاری است. این حمله با دقت بسیار زیاد اطلاعات را از مرورگر سافاری، فایرفاکس، تور و اج در iOS می‌تواند بازیابی کند.

در اصل، این حمله‌ی Spectre بدون تایمری است که از محافظت‌های استاندارد کانال‌جانبی (Side-Channel) که تمام تولیدکنندگان مرورگرها پیاده‌سازی کرده‌اند، عبور می‌کند.

01
از 02
سرقت اسرار از سافاری

به‌نوشته‌ی بلیپینگ‌کامپیوتر، تیمی از محققان دانشگاه‌های جورجیا تِک و میشیگان و روهر بوخوم iLeakage را توسعه داده‌اند که انعطاف‌پذیری کانال‌جانبی سافاری را بررسی می‌کند و با اجرای روش بدون تایمر و معماری آگنوستیک (مستقل از ساختار)، براساس شرایط رقابتی (Race Conditions)، توانسته است از تدابیر موجود عبور کند.

محققان روی خواندن اطلاعات حساس از سافاری تمرکز کردند و توانستند داده‌ها را با ایجاد نمونه‌ای اولیه بدزدند. این نمونه‌ی اولیه می‌تواند هر نشانگر ۶۴‌بیتی را در فضای آدرسی که مرورگر اپل برای فرایند رندر استفاده می‌کند، بخواند و فاش کند. آن‌ها این امکان را با شکست‌دادن محافظت‌های کانال‌جانبی که Apple (American multinational technology company)  در مرورگر خود پیاده‌سازی کرده است، به‌دست آوردند؛ ازجمله تایمر نه‌چندان با کیفیت و آدرس‌دهی فشرده‌ی ۳۵‌بیتی و مسمومیت ارزش (Value Poisoning).

همچنین، محققان سیاست جداسازی سایت در سافاری را نیز دور زدند که وب‌سایت‌ها را بر‌اساس دامنه‌ی مؤثر سطح‌بالا (eTLD) به‌علاوه‌ی یک زیردامنه، در فضاهای آدرسی متفاوت جدا می‌کند. محققان از تکنیک جدیدی استفاده کردند که با استفاده از window.open API در جاوااسکریپت، به صفحه‌ی مهاجم امکان می‌دهد تا فضای آدرس را با صفحات هدف به‌اشتراک بگذارد.

https://technoc.ir/wp-content/uploads/2023/10/iLeakage-Demo-2-Gmail-Inbox-on-Mobile-Safari.mp4

با استفاده از «سردرگمی نوع گمانه‌زنی» (Speculative Type Confusion) برای عبور از آدرس‌دهی فشرده‌ی ۳۵بیتی و «اقدامات متقابل مسمومیت ارزشی» (Value Poisoning Countermeasures) که اپل پیاده‌سازی کرده است، محققان توانستند از صفحه‌ی هدف مانند رمزهای عبور و ایمیل‌ها، اطلاعات حساس را فاش کنند.

کد اثبات مفهوم حمله در جاوااسکریپت و وب‌آسمبلی (WebAssembly) برای ارائه‌ی محتوای وب پویا به‌کار می‌رود. ویدئو زیر نشان می‌دهد که چگونه با استفاده از حمله‌ی iLeakage، پیام‌های جیمیل در سافاری در حال اجرا روی آیپد بازیابی می‌شوند. شرط اساسی برای اجرای حمله این است که کاربر قربانی با صفحه‌ی مهاجم تعامل برقرار کند.

https://technoc.ir/wp-content/uploads/2023/10/iLeakage-Demo-3-YouTube-Watch-History-on-iOS-Chrome.mp4

محققان از همان روشی برای بازیابی رمز‌عبور حساب آزمایشی اینستاگرام استفاده کردند که با استفاده از سرویس مدیریت رمزعبور LastPass در مرورگر وب سافاری به‌صورت خودکار پر شده بود. در تجربه‌ای دیگر، محققان نشان دادند که حملات iLeakage روی مرورگر کروم برای iOS نیز کار می‌کنند و تاریخچه‌ی تماشای یوتوب را می‌توانند بازیابی کنند.

به‌اعتقاد آنان، سیاست اپل باعث می‌شود تمام مرورگرهای iOS یا خود مرورگر سافاری روی آن‌ها قرار گیرند و از موتور جاوااسکریپت مرورگر اپل استفاده کنند. iLeakage بر بهره‌برداری از اجرای حدس‌و‌گمان در تراشه‌های سیلیکون اپل (M1 و M2) تکیه می‌کند؛ جایی که اجرای پیش‌بینی‌کننده‌ی پردازنده، وظایف موردنیاز احتمالی را انجام می‌دهد؛ اما قبل از دانستن این موضوع که آیا آن‌ها مورد‌نیاز هستند یا نه.

این مکانیزم که در تمامی پردازنده‌های مدرن وجود دارد، به‌طرز چشمگیری عملکرد را بهبود می‌بخشد. با‌این‌حال، خطاهای طراحی می‌توانند به انتشار داده منجر شوند؛ درست مانند حملات Meltdown و Spectre که درحدود شش سال پیش فاش شدند. اطلاعات بیشتر درباره‌ی حمله و روش‌های جداگانه‌ی استفاده‌شده برای عبور از اقدامات کاهش‌دهنده‌ی اپل، در مقاله‌ی فنی محققان دردسترس است.

02
از 02
نکات ضربه‌ای و دفاعی

iLeakage بر تمام دستگاه‌های اپلی که از سال ۲۰۲۰ به‌بعد عرضه شده‌اند و به پردازنده‌های ARM سری A و M اپل مجهزند، تأثیر می‌گذارد. حمله‌ی iLeakage را اصلاً نمی‌توان تشخیص دارد و به‌جز ورودی‌ای احتمالی از صفحه‌ی مهاجم در حافظه‌ی نهان مرورگر، هیچ اثری بر سیستم قربانی به‌صورت لاگ‌ها باقی نمی‌گذارد.

باوجوداین‌، محققان بیان می‌کنند که اجرای این حمله مشکل است و به دانش پیشرفته درباره‌ی حملات کانل‌جانبی مبتنی‌بر مرورگر و پیاده‌سازی سافاری نیاز دارد. iLeakage در ۱۲‌سپتامبر۲۰۲۲ به‌صورت خصوصی به اپل گزارش شد و شرکت برای macOS کاهش‌دهنده‌های زیر را توسعه داد:

  1. در Terminal، عبارت «defaults write com.apple.Safari IncludeInternalDebugMenu 1» را اجرا کنید تا منوِ اشکال‌زدایی پنهان سافاری فعال شود.
  2. سافاری را باز کنید و به منوِ اشکال‌زدایی جدید بروید.
  3. بخش «WebKit Internal Features» را انتخاب کنید.
  4. به پایین بروید و گزینه‌ی «Swap Processes on Cross-Site Window Open» را فعال کنید.

این کاهش همراه با هشداری می‌آید که ممکن است پایداری را به‌خطر بیندازد. اگر کاربران می‌خواهند آن را غیرفعال کنند، از منوِ اشکال‌زدایی با اجرای دستور «defaults write com.apple.Safari IncludeInternalDebugMenu 0» در ترمینال می‌توانند آن را انجام دهند.

علاوه‌بر تأثیرات واقعی iLeakage، این تحقیق نکاتی را بیان می‌کند که خطرهای اجرای حدس‌و‌گمان را در آن دسته از پلتفرم‌های ARM را برجسته می‌سازد که به‌اندازه‌ی معماری x86 بررسی نشده‌اند.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

موشک SpaceX روی سکوی پرتاب در غروب خورشید؛ نمایی از آماده‌سازی مأموریت فضایی در پایگاه پرتاب.
فناوری

اسپیس ایکس از کپسول باری مداری Starfall  رونمایی کرد

نوشته شده توسط نرگس چالوک
2 تیر 1405
پیشنهاد سردبیر

ساخت نخستین ابرآلیاژ جهان با استحکامی دو برابر فولاد

نوشته شده توسط نرگس چالوک
2 تیر 1405
سیستم چندعاملی Fugu معرفی شد
اخبار هوش مصنوعی

سیستم چندعاملی Fugu معرفی شد

نوشته شده توسط سید محمد برازنده
2 تیر 1405
حمله سایبری به تاتا الکترونیکس
امنیت سایبری

حمله سایبری به تاتا الکترونیکس؛ داده‌های حساس اپل و تسلا در خطر

نوشته شده توسط مانی
2 تیر 1405
تغییر مدیریت واتساپ؛ متا رئیس جدید این پیام‌رسان را معرفی کرد
شبکه های اجتماعی

تغییر مدیریت واتساپ؛ متا رئیس جدید این پیام‌رسان را معرفی کرد

نوشته شده توسط مانی
2 تیر 1405
خبر بعدی

چگونه میهمان مجازی کنفرانس Ignite 2023 مایکروسافت شویم؟

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

اختلال در خدمات چهار بانک؛ حمله سایبری رد شد

اختلال در خدمات چهار بانک؛ حمله سایبری رد شد

23 خرداد 1405 - به‌روزشده در 24 خرداد 1405
نسخه سفارشی بوگاتی میسترال با الهام از رمان شازده کوچولو رونمایی شد

نسخه سفارشی بوگاتی میسترال با الهام از رمان شازده کوچولو رونمایی شد + تصویر

12 خرداد 1405

داغ‌ترین‌های روز

ساخت نخستین ابرآلیاژ جهان با استحکامی دو برابر فولاد

2 تیر 1405
لوگوی رسمی شیائومی هایپراواس ۴ با فونت سفید روی پس‌زمینه انتزاعی مارپیچ به رنگ آبی تیره که عدد بزرگ ۴ را در مرکز نشان می‌دهد

به‌روزرسانی HyperOS 4 با تغییرات بزرگ نرم‌‌افزاری معرفی می‌‌شود

31 خرداد 1405 - به‌روزشده در 1 تیر 1405
سامانه لیزری ضدپهپاد Lijian ساخت چین در نمایشگاه دفاعی ۲۰۲۶؛ مجهز به حسگرهای اپتیکی و سامانه رهگیری اهداف هوایی.

سلاح لیزری ضدپهپاد قابل‌حمل چین رونمایی شد

31 خرداد 1405
ایلان ماسک: تراشه جدید ما ۳ برابر بهتر از انویدیا است

ایلان ماسک: تراشه جدید ما ۳ برابر بهتر از انویدیا است

1 تیر 1405
پیشرفته‌ترین هواپیماهای بدون سرنشین رزمی جهان در سال ۲۰۲۶؛ معرفی ۶ پهپاد نظامی برتر دنیا

با ۶ پهپاد نظامی برتر و پیشرفته دنیا آشنا شوید

29 خرداد 1405 - به‌روزشده در 1 تیر 1405
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

موشک SpaceX روی سکوی پرتاب در غروب خورشید؛ نمایی از آماده‌سازی مأموریت فضایی در پایگاه پرتاب.

اسپیس ایکس از کپسول باری مداری Starfall  رونمایی کرد

2 تیر 1405

ساخت نخستین ابرآلیاژ جهان با استحکامی دو برابر فولاد

2 تیر 1405
مرسدس بنز از مینی‌ون لوکس تمام برقی VLE-Class رونمایی کرد

مرسدس بنز از مینی‌ون لوکس تمام برقی VLE-Class رونمایی کرد + تصویر

2 تیر 1405
سیستم چندعاملی Fugu معرفی شد

سیستم چندعاملی Fugu معرفی شد

2 تیر 1405

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir