一个备受尊敬的安全研究员如何从苹果公司窃取数百万元

【2024-02-08 00:43:10爱思瑞网快讯】

一个备受尊敬的安全研究员如何从苹果公司窃取数百万元

一个安全研究员被控使用一个计划,允许他窃取价值数百万美元的苹果产品、礼品卡和服务,而在几天后,苹果在操作系统补丁说明中感谢了他。

与ZeroClicks Lab有关的安全研究员Noah Roskin-Frazee因发现软件漏洞而受到苹果的赞扬。然而,他最近因利用一种漏洞被人们所关注,该漏洞使他窃取了价值250万美元的iPhone、Mac以及礼品卡。

根据404Media的报道,Roskin-Frazee发现了一个后台系统Toolbox中的漏洞,该系统是苹果用来进行订单暂停的工具。 在订单暂停时,仍然可以对订单进行编辑。

他以及涉嫌共谋者Keith Latteri使用密码重置工具获得了第三方公司的雇员账户的访问权限,该公司帮助苹果提供客户支持。一旦他们获得了员工的凭证,他们就可以访问苹果的系统并为苹果产品下订单。

他们从2018年12月开始进行这项计划,并一直持续到2019年3月至少。

他们会创建和篡改订单,向其中添加像iPhone和Mac这样的产品,并将价格更改为零。他们还会订购可以在苹果商店使用或转售的礼品卡。

虽然他们为实物产品使用了虚假姓名和投递地址,但其中一个人为自己和家人延长了两年的AppleCare。

苹果感谢Roskin-Frazee

这个故事最令人感兴趣的事情之一是,Roskin-Frazee被逮捕后两周,苹果在其网站上公开感谢了他。

在软件漏洞中存在着巨大的商机-无论是发现还是利用这些漏洞。

Jamf Threat Labs最近提出了一个后渗透篡改技术的概念证明,可以使iPhone在没有进入锁定模式的情况下表现得像在锁定模式下。

即使是Apple Vision Pro也不安全。在其发布前一天,一位安全研究员声称为visionOS创建了一个内核漏洞利用程序,为潜在的越狱和恶意软件制造铺平了道路。

免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,可联系本站进行二次审核删除:fireflyrqh@163.com。
(0)
上一篇 2024年2月7日 下午11:47
下一篇 2024年2月8日 上午12:44

相关推荐

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注