苹果修复遭积极利用的 iPhone CoreGraphics 漏洞
要点速览
- •苹果已发布补丁,修复遭积极利用的 CoreGraphics 漏洞。CoreGraphics 是 iPhone 中负责渲染图像、文字和其他视觉内容的系统组件。
- •在修复发布之前,攻击者已将该漏洞用于攻击真实用户,在安装更新之前,未打补丁的设备面临较高风险。
- •修复方案现已可通过“设置 > 通用 > 软件更新”获取,建议 iPhone 用户及时安装,并开启自动更新以便未来自动获得补丁。
- •苹果尚未披露该漏洞的完整技术细节,这是补丁积极推送期间的标准做法,以避免在用户完成更新前为攻击者提供帮助。
- •对于在 iPhone 上存储加密货币或使用金融类应用的用户,被攻破的设备可能直接暴露其账户,因此及时更新是基本的安全要求。

苹果已发布安全补丁,修复一个遭积极利用的 CoreGraphics 漏洞。CoreGraphics 是 iPhone 用于渲染图形和视觉内容的核心系统组件。公司确认,在修复发布之前,该漏洞已被用于攻击真实用户。由于该漏洞已在实际环境中被利用,在安装更新之前,用户仍面临较高风险,建议 iPhone 用户立即安装更新。
补丁现已通过 iPhone 内置的软件更新机制提供,位于“设置 > 通用 > 软件更新”。
CoreGraphics 漏洞对 iPhone 用户意味着什么
CoreGraphics 是控制 iPhone 在屏幕上渲染图像、文字和其他视觉元素的系统层。由于它处理来自设备外部的内容——例如消息中收到的图片或在应用中打开的文件——该层面的漏洞可能让攻击者通过打开一张图片这样普通的行为获得进入设备的途径。相关报道请参阅 MEXC 推出支持 USDT 返现和 Apple Pay 的 Visa 加密货币卡 。
当苹果将一个漏洞描述为“遭积极利用”时,意味着在大多数用户有机会自我保护之前,攻击者已经在使用该漏洞。从发现到打补丁之间的这段窗口期是用户最脆弱的时候,这也是安全研究人员将“已在野外被利用”的定性视为紧急事件的原因。
苹果尚未披露该漏洞的完整技术细节,这是补丁积极推送期间的标准做法——供应商通常会暂缓可能帮助攻击者的具体信息,直到用户有机会完成更新。如果苹果后续公布更多细节,也会在更新广泛可用之后而非之前发布。目前确认的事实是:该漏洞存在于 CoreGraphics 中,且已被利用——这已足够成为立即更新的理由。
此前一个名为 DarkSword 的 iOS 漏洞链同样针对系统级组件以触及加密应用和隐私数据,这说明一个深层漏洞造成的影响可能远超受影响的组件本身。
如何保护你的 iPhone
最有效的措施是安装苹果最新的 iOS 更新。打开“设置”应用,前往“设置 > 通用 > 软件更新”,下载所有可用更新。这是苹果针对此特定漏洞准备的直接修复方案;安装后,可在“设置 > 通用 > 关于本机”中确认当前软件版本。
更新完成后,开启自动更新,让未来的补丁在夜间自动,无需手动操作。前往“设置 > 通用 > 软件更新 > 自动更新”,同时开启“下载”和“安装”选项。
虽然补丁是主要防护手段,一些习惯也能减少未来的风险。使用强度较高的设备密码。对来自陌生发件人的意外图片附件或文件保持警惕,因为图形处理漏洞有时可能被恶意内容触发。除操作系统外,也要通过 App Store 及时更新应用。可在 App Store 设置中开启应用自动更新,让第三方软件与 iOS 同步保持最新。
更广泛的安全背景
同样的紧迫性也适用于更广泛的软件和加密货币安全领域。当 Ledger 修复一个可能误导用户批准错误交易的 Ethereum 签名漏洞时,以及当 Eclair 修复一个可能将通道资金发送给矿工的 Lightning Network 漏洞时,同样的规则都适用:补丁发布与未打补丁设备被利用之间的时间窗口非常短暂。相关报道请参阅 Ledger 称已修复一个 Ethereum 签名漏洞 。
对于在 iPhone 上存储加密货币或使用金融类应用的用户而言,一台被攻破的设备直接意味着账户可能被攻破。保持 iOS 为最新版本是基本的安全要求,而非可有可无的良好习惯。请安装更新、开启自动更新,并对意外的文件提示保持警惕。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场具有重大风险。在做出决策之前,请务必自行研究。