间谍程式藏网站大规模侵入iPhone至少2年,疑意在监控维吾尔人

Google 威胁分析小组研究发现,今年出现的5种iPhone攻击链,可导致权限升级攻击,显示有一群骇客针对特定iPhone用户系统性进行长期的骇入,时间最少二年,涵括iOS到iOS 12.1。(图片来源/Google)
Google Project Zero发现间谍软件借由多个被骇网站再骇入iPhone手机,时间长达两年。Techcrunch报导,这波行动目的在监控维吾尔穆斯林,但一般人连上网站也会遭殃。
Google 威胁分析小组(Threat Analysis Group,TAG)今年初发现一群网站被骇后,被用来对iPhone用户进行无差别水坑式(watering hole)攻击。此类攻击透过在合法网站植入恶意程式,在任何iPhone用户登入网站下载到手机上,倘若成功即安装监控用的程式。估计这些网站每周有数千造访人次。Google TAG研究发现,5支个别独立而完整的iPhone攻击链(exploit chain),可导致权限升级攻击,显示有一群骇客针对特定iPhone用户系统性进行长期的骇入,时间最少二年,涵括iOS到iOS 12.1。
Google 另一研究单位Project Zero根据前述研究分析发现,这波行动牵涉高达14个iOS漏洞,包括iOS版Safari漏洞7个、5个核心漏洞及2个沙箱逃逸漏洞。研究人员Ian Beer于上周公布研究细节。在iOS中的5个攻击链,至少有一个是零时差漏洞且未修补,可植入间谍程式以窃取iPhone用户的iMessage、相片和GPS座标。经Google今年2月初通报后,苹果已紧急修补了4项漏洞,包括重大风险的CVE-2019-7287、CVE-2019-7286。
Google操作系统研究员Jonathan Levin指出,这项研究发现的漏洞其实并不新,它新的地方是这些漏洞被用来进行如此大规模的攻击,因为只要以iPhone存取网站就会被感染,无需用户点击或任何动作,可以有效监控许多人。
虽然Google Project Zero研究并未说明被骇的网站有哪些,不过Techcruch上周引述消息人士指出,这些网站入侵行为是国家支持的攻击行动,可能是中国,而目标则是-维吾尔族穆斯林。但是由于这些网站可被Google检索到,因此非维吾尔族iPhone用户同样会被攻击。消息人士还透露,FBI要求Google将这些网站从其索引中移除。
不过Google、苹果及FBI皆不愿对此评论。
如果报导为真,这将是最新一次中国被揭发,以科技监控-地区维吾尔族人。除了部署绵密的监视摄影机外,人权观察组织Human Rights Watch近日数次指控,中国大规模搜集及监控-民众的日常生活,利用大数据分析技术部署治安预测(Predictive Policing)专案,标注那些可能对官方造成威胁的个人。警方还会监控当地民众手机是否安装了51种被列入黑名单的程式,从 Viber、WhatsApp、Telegram到VPN等。
