当前位置: 首页 > news >正文

苹果Vision Pro曝出严重漏洞,黑客可通过用户眼动输入窃取信息

1726280346_66e4f29a570afc47a52cc.png!small

近日,苹果公司的 Vision Pro 混合现实头戴式设备曝出一个安全漏洞,一旦被黑客成功利用,他们就可以推断出用户在该设备的虚拟键盘上输入的具体数据。

该攻击活动名为 GAZEploit,该漏洞被追踪为 CVE-2024-40865。

佛罗里达大学的学者对此表示:这是一种新颖的攻击,因为攻击者可以从头像图片中推断出与眼睛有关的生物特征,从而重建通过注视控制输入的文本。GAZEploit攻击利用了用户共享虚拟化身时凝视控制文本输入的固有漏洞。

在该漏洞披露后,苹果公司在 2024 年 7 月 29 日发布的 visionOS 1.3 中解决了这一问题。据苹果描述,该漏洞影响了一个名为 “Presence ”的组件。

该公司在一份安全公告中说:虚拟键盘的输入可能是从 Persona 中推断出来的,其主要通过 “在虚拟键盘激活时暂停 Persona ”来解决这个问题。

研究人员发现,黑客可以通过分析虚拟化身的眼球运动或 “凝视”来确定佩戴耳机的用户在虚拟键盘上输入的内容,极易导致用户的隐私泄露。

假设黑客可以分析通过视频通话、在线会议应用程序或直播平台共享的虚拟化身,并远程执行按键推断,那么他们就可以利用这一点提取用户键入的密码等敏感信息。

攻击主要是通过对 Persona 记录、眼球长宽比(EAR)和眼球注视估计进行训练的监督学习模型来完成的,以区分打字会话和其他 VR 相关活动(如观看电影或玩游戏)。虚拟键盘上的注视方向会被映射到特定的按键上,以便确定潜在的击键方式,同时还考虑到键盘在虚拟空间中的位置。

研究人员表示:通过远程捕捉和分析虚拟化身视频,攻击者可以重建用户键入的按键。目前,GAZEploit 是该领域首个已知利用泄露的注视信息远程执行按键推断的攻击方式。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • vue之我不会
  • Pytest配置文件pytest.ini如何编写生成日志文件?
  • (PySpark)RDD实验实战——取最大数出现的次数
  • Python 入门教程(3)基础知识 | 3.2、缩进规则
  • 【图像匹配】基于Harris算法的图像匹配,matlab实现
  • 探索LangChain的JSON加载器:轻松处理JSON和JSONL数据
  • STM32 如何生成随机数
  • Java或者前端 实现中文排序(调API的Demo)
  • Gateway学习笔记
  • 微信小程序实现转盘抽奖,可以自定义编辑奖项列表
  • 网络安全-LD_PRELOAD,请求劫持
  • docker安装部署时的资源文件路径问题以及使用pecl工具简洁方便地安装php扩展
  • 在 Mac 上安装双系统会影响性能吗,安装双系统会清除数据吗?
  • 【Python】谷歌浏览器总是自动更新,使用selenium跟chromedriver版本不匹配怎么办?
  • 【基于C++的产品入库管理系统】
  • 【跃迁之路】【669天】程序员高效学习方法论探索系列(实验阶段426-2018.12.13)...
  • 2017届校招提前批面试回顾
  • CentOS从零开始部署Nodejs项目
  • Docker 笔记(2):Dockerfile
  • iBatis和MyBatis在使用ResultMap对应关系时的区别
  • Laravel 中的一个后期静态绑定
  • SAP云平台运行环境Cloud Foundry和Neo的区别
  • SegmentFault 2015 Top Rank
  • Webpack入门之遇到的那些坑,系列示例Demo
  • 阿里云前端周刊 - 第 26 期
  • 半理解系列--Promise的进化史
  • 程序员该如何有效的找工作?
  • 从0到1:PostCSS 插件开发最佳实践
  • 大主子表关联的性能优化方法
  • 聊聊flink的TableFactory
  • 如何实现 font-size 的响应式
  • 如何优雅的使用vue+Dcloud(Hbuild)开发混合app
  • 算法系列——算法入门之递归分而治之思想的实现
  • 新手搭建网站的主要流程
  • 一起来学SpringBoot | 第三篇:SpringBoot日志配置
  • 找一份好的前端工作,起点很重要
  • 阿里云移动端播放器高级功能介绍
  • 整理一些计算机基础知识!
  • ​插件化DPI在商用WIFI中的价值
  • !!Dom4j 学习笔记
  • #pragma once
  • (4)通过调用hadoop的java api实现本地文件上传到hadoop文件系统上
  • (7) cmake 编译C++程序(二)
  • (bean配置类的注解开发)学习Spring的第十三天
  • (二)丶RabbitMQ的六大核心
  • (附源码)计算机毕业设计ssm高校《大学语文》课程作业在线管理系统
  • (三)Kafka 监控之 Streams 监控(Streams Monitoring)和其他
  • (一) 初入MySQL 【认识和部署】
  • (一)Neo4j下载安装以及初次使用
  • (转)socket Aio demo
  • .net FrameWork简介,数组,枚举
  • .net 托管代码与非托管代码
  • .net快速开发框架源码分享
  • .net流程开发平台的一些难点(1)
  • .NET上SQLite的连接