蘋果即將發布一個安全更新以修復iOS 10安全漏洞,該安全漏洞可能為黑客盜取密碼及其他安全數據提供可乘之機。該漏洞由頗具爭議的俄羅斯計算機取證公司Elcomsoft(Elcomsoft開發iPhone手機探測軟件,并在市面上銷售)首先發現。
Elcomsoft表示:“蘋果在iOS 10中加入了一個備選的密碼驗證機制,沒想到無意中削弱了本地備份安全。”該公司聲稱發現了iOS 10備份保護機制的一個重大安全漏洞。根據安全研究員Per Thorsheim的說法,該機制采用一個相對簡單的算法,而此前為安全散列算法——設置10000迭代次數模糊憑證,運用基于口令的密鑰導出函數2(PBKDF2)。IOS 10系統下的新密碼驗證方法采用包含256位SHA2的單次迭代密碼保護函數,導致暴力破解證書極易崩潰。
Elcomsoft稱,針對該弱點設計出了一種攻擊,可在破解搭載iOS 10系統設備的本地iTunes備份保護密碼時,順利繞過安全檢查。
蘋果發表聲明指出,公司已認識到上述漏洞會影響iOS 10向Mac或個人電腦中iTunes備份的加密強度,并表示會通過安全更新解決該問題。