警惕恶意邮件攻击 macOS/iOS 系统瞬间瘫痪新漏洞曝光

近日,阿里安全团队与美国印第安纳大学伯明顿分校的联合研究团队,成功揭示了一种极具隐蔽性的新型安全威胁。该威胁仅需一封精心设计的恶意邮件,就能在 macOS 和 iOS 系统中引发灾难性的系统崩溃。这一突破性发现的核心,在于畸形的 X.509 证书被攻击者巧妙利用,通过触发密码算法库中的拒绝服务(DoS)漏洞,实现对操作系统的远程控制。X.509 证书作为互联网通信的基石,承担着验证身份与保障数据安全的双重使命。它们如同数字世界的“身份证”,由权威机构颁发,确保通信双方的真实性以及信息传输的机密性。然而,这项研究首次揭示了这些关键证书在处理过程中可能存在的致命缺陷。

研究人员对 OpenSSL、Bouncy Castle 等六个主流开源密码库进行了全面测试,发现了18个此前未被记录的新漏洞,并确认了12个已知漏洞的存在。攻击者可以通过发送名为“香蕉邮件”的恶意邮件,其中包含经过特殊构造的畸形 X.509 证书,诱导用户系统在解析证书时陷入无限循环,最终导致系统资源耗尽,出现完全无响应的状态。这一威胁的严重性不容小觑,因为现代操作系统高度依赖这些证书进行应用程序的签名验证。一旦系统崩溃,不仅受影响的程序将无法运行,其他依赖该系统的应用程序也可能遭受连带损害,给用户带来极大的不便。

警惕恶意邮件攻击 macOS/iOS 系统瞬间瘫痪新漏洞曝光插图1

该研究团队特别指出,当前的安全研究领域往往过度关注攻击技术本身,而忽视了系统可用性这一重要维度。他们的工作首次从可用性角度出发,对 X.509 证书的潜在风险进行了系统性的分析。为了有效应对这一威胁,研究团队开发了一款名为 X.509DoSTool 的自动化检测工具,能够快速生成畸形证书并精准识别加密库中的 DoS 漏洞。此外,他们还提出了多种切实可行的缓解策略,旨在增强系统的抗攻击能力。这一研究成果已成功亮相于 USENIX Security’25 会议,并荣获“黑客界奥斯卡”的提名,充分彰显了其学术价值与现实意义。面对日益复杂的网络安全形势,无论是普通用户还是技术开发者,都应提高安全意识,密切关注这些潜在的风险因素,共同构建更安全的数字环境。

最新快讯

2026年03月04日

10:51
2026年3月,南京腾亚机器人科技有限公司宣布完成A+轮融资,由江宁经济技术开发区旗下江宁经开投资主导。该公司专注于智能机器人研发、生产与销售,业务覆盖工业及服务场景。本轮融资将用于加强核心技术攻关、扩大产能及加速商业化落地。融资具体金额未披露。
10:51
2026年3月,智能商用车解决方案企业九识极景完成A轮融资,由蓝湖资本独家投资。公司聚焦高阶自动驾驶在干线物流、城市配送等细分场景的全价值链服务,业务覆盖方案设计、定制生产、软件开发及运营支持。本轮融资将用于加速核心技术研发、量产交付能力提升及重点区域商业化落地。总部位于北京,团队核心成员来自头部自动驾驶与商用车企业。
10:51
近日,航空发动机零部件制造商航谷动力完成A+轮融资,投资方为贵阳创投。公司总部位于中国,专注航空、航天领域精密零部件制造及配套工装夹具研发生产,具备成熟工艺与较强加工能力。本轮融资将用于扩大产能、升级产线及加强核心技术研发。此次融资标志着其在高端装备制造领域的技术实力与市场潜力获得资本认可。
10:51
3月4日,合肥象羊盈盛网络科技有限公司完成注销登记。该公司成立于2024年2月,注册地为合肥,法定代表人豆耿,注册资本1000万元。由浙江安吉小象大鹅科技有限公司与合肥三只羊商业运营管理有限公司共同出资设立,主营互联网销售、直播技术服务及文化娱乐经纪等业务。注销原因未公开披露,工商状态已由“存续”变更为“注销”。
10:51
3月4日,Keychron正式推出B11 Pro可折叠便携键盘。该键盘采用人体工学Alice平面配列,支持macOS、Windows、Linux系统;内折式设计,ABS主体+PU素皮背板,剪刀脚轴体搭配凹面键帽;支持USB-C有线、2.4GHz及蓝牙5.3三模连接,具备双1kHz回报率;重258g,内置250mAh电池,续航达138小时,支持开合自动开关机...
10:51
2026年3月,深圳临阁能源科技有限公司宣布完成数千万元天使轮融资,投资方为天空工场创投。该公司专注家庭阳台储能场景,集成磷酸铁锂电池、智能逆变器及AI能源算法,打造一体化家庭智能能源解决方案。本轮融资将主要用于核心技术研发、产品矩阵拓展、规模化生产交付及全球渠道布局,加速家庭用电智能化与低碳化落地。
10:51
3月4日,具身智能技术公司Manifold AI宣布完成近2亿元Pre-A轮融资。该公司成立于2025年,总部位于中国,专注于构建具身智能世界模型及AI研究平台,服务于科学研究与机器学习模型调试。本轮融资由华控基金、锡创投联合领投,达泰资本跟投,君联资本、同创伟业、英诺基金等老股东全额或超额追加投资。资金将用于核心模型研发、平台迭代及科研团队扩充。
10:51
3月4日,国内黄金饰品价格大幅回调,多地主流金店报价跌破1600元/克,较3月3日下跌逾50元/克。此次调整覆盖北京、上海、广州等主要城市,涉及周大福、老凤祥、中国黄金等品牌。业内分析指出,金价回落主要受国际金价走弱及短期市场避险情绪降温影响。本次调价为近期单日最大跌幅,消费者购金成本明显下降。
10:51
2026年3月4日,中国大模型公司阶跃星辰全面开源Step 3.5 Flash模型的预训练权重、中训练权重及自研Steptron训练框架。该模型采用稀疏MoE架构,总参数1960亿,推理仅激活约110亿参数,代码任务推理速度达350 TPS。专为智能体(Agent)场景优化,支持复杂推理与长链任务。目前Hugging Face下载量超30万次,登顶Open...
10:51
2026年3月,一加将于中国发布小屏旗舰15T。该机由一加中国区总裁李杰亲自预热,定位“全能小钢炮”,机身尺寸为6.32英寸。新机支持IP66/IP68/IP69/IP69K全等级防水,系目前唯一达成该标准的小屏旗舰;正面采用1.xx mm物理极窄四等边设计,号称全球视觉最窄。搭载第五代骁龙8至尊版(骁龙8 Elite Gen5),安兔兔跑分超445万,运...
10:50
2026年3月4日,谷歌披露代号为Coruna的iOS破解工具套件,可攻击iOS 13.0至17.2.1系统。该工具含5条漏洞利用链、23个零日漏洞利用程序,支持WebKit远程代码执行与PAC绕过。2025年初首次发现,UNC6353和UNC6691等组织曾用于水坑攻击及金融钓鱼,致约4.2万台设备被入侵,窃取加密货币私钥。谷歌已将其关联域名加入安全浏览...
10:50
育碧宣布旗下《全境封锁》系列首款手游《全境封锁:曙光》国际服将于2026年3月31日正式上线。游戏为第三人称射击RPG,登陆iOS与安卓平台,已上架App Store及Google Play,支持简体中文。玩家将在开放世界中体验IP前传剧情,参与合作对抗、撤离博弈等玩法。实机演示视频已同步公开。此举旨在拓展《全境封锁》IP至移动平台,强化跨端叙事与沉浸式生...