Apple Stack Hardening: Security Essenials for macOS, iOS & AppleID - DeFi Security Summit 2025
三句話摘要
OBSC 資安團隊示範如何對 Apple ID、macOS 系統進行完整的安全強化,以應對從日常竊盜到國家級駭客的各種威脅。 設備終將被攻陷是前提,安全的本質是分散風險、拉高攻擊成本,而非追求不存在的絕對安全——把私鑰存在同一台電腦上,等同於把所有雞蛋放在一個遲早會破的籃子裡。 1. Apple ID 必須完全匿名
重點整理
重點- 1
1. Apple ID 必須完全匿名
- 2
iMessage 的零點擊漏洞(Zero-Click Exploit)只需對方知道你的 Apple ID,即可透過傳送一張圖片自動入侵設備,因此 Apple ID 絕不能對外公開,並應移除所有與身份相關的電話號碼與電子信箱。
- 3
2. 電話號碼是最脆弱的環節
- 4
SMS 驗證碼會經過六到七台伺服器傳遞,其中多台已被攻破,Telegram 群組中可直接攔截任意 SMS。任何需要手機號碼的重要服務,都應使用與個人身份無關的「冷號碼」(Cold Phone Number),避免 SIM 卡劫持。
- 5
3. 惡意軟體在 Mac 上同樣猖獗
- 6
過去三年區塊鏈生態系統 99% 的資產損失源於操作安全問題,其中九成涉及被感染的 Mac 設備。傳統防毒軟體只能比對已知特徵碼;EDR(端點偵測與回應)工具如 CrowdStrike、SentinelOne 能依據行為偵測未知威脅,建議兩者並用。
- 7
4. 縱深防禦的核心邏輯
- 8
每新增一層防護,設備被成功入侵的機率就降低一些,但沒有任何設置能保證絕對安全。威脅模型應預設設備終將被攻陷,因此需分散敏感資料、限制單台設備的攻擊面,而非將一切集中存放。
實用技巧與重點
乾貨- 工具與平台
- 防毒軟體:Bitdefender、Malwarebytes($20/年)、ESET
- EDR:CrowdStrike、SentinelOne(約 $150/年,個人可訂閱)
- Objective-See 免費開源工具套件:Lulu(防火牆)、Task Explorer(程序監控)、KnockKnock(持久性程式偵測)、BlockBlock(即時攔截持久性請求)、ReiKey(鍵盤記錄器偵測)、Netiquette(網路連線監控)
- 冷號碼方案:美國用 Google Fi;全球用 Ephemeral(ephani.com/opseek,$1,000/年,11 層驗證流程)
- 實體安全金鑰:YubiKey(Apple 強制要求最少 2 支,建議 3 支)
- 硬體錢包助記詞離線備份流程:格式化設備 → 斷網 → 建立加密虛擬磁碟 → 存入 TXT → 複製至 USB → 再次格式化
- 具體設定
- Apple ID:啟用 Advanced Data Protection(iCloud 端對端加密);設定還原金鑰(24 字元,列印紙本保存)
- File Vault:選「建立還原金鑰」,不選 iCloud 解鎖
- macOS 防火牆:啟用內建防火牆 + 啟用「隱形模式(Stealth Mode)」+ 搭配 Lulu 封鎖出站連線
- 應用程式來源:設為「僅限 App Store」,不選「已知開發者」
- USB 配件:設為「詢問新配件」,防範 OMG Cable 攻擊($20 即可購得)
- 鎖定畫面:設為最短自動鎖定時間(建議 1 分鐘)
- 停用:iPhone 鏡像、螢幕共享、遠端桌面、iMessage(建議)、FaceTime(建議)
- 重要帳號:只在 iPhone/iPad 登入,永不在電腦登入
- 系統設定 > 隱私與安全性 > 完整磁碟存取:只保留安全工具,移除不明項目
- 啟用「需要管理員密碼才能存取系統設定」
- Lockdown Mode(鎖定模式)
- 蘋果針對零點擊漏洞推出
- 啟用後自動封鎖 iMessage 圖片自動下載、限制危險 JavaScript
- 大多數日常使用不受影響,建議常態開啟
- 自動化腳本
- OBSC 官網(obsc.io)提供 Mac/Windows/Linux 一鍵強化腳本(MVP 版,待三家審計公司完成審計後再使用)
結論
結論“設備終將被攻陷是前提,安全的本質是分散風險、拉高攻擊成本,而非追求不存在的絕對安全——把私鑰存在同一台電腦上,等同於把所有雞蛋放在一個遲早會破的籃子裡。”
完整解析
詳細這場演講由 OBSC 資安公司的 Pablo 與 Bruno 主講,核心前提是:先確立威脅模型。一般用戶面臨的威脅是手機遭竊或釣魚攻擊,而加密貨幣從業者則可能面對北韓、俄羅斯等國家級行為者。兩者的防禦深度完全不同,但有一點共識:所有設備終將被攻陷,安全設置的目的是拉高攻擊成本、縮小被攻陷後的損失範圍,而非追求零漏洞幻想。
Apple ID 是入口,必須完全匿名。 iMessage 存在零點擊漏洞——只需知道對方的 Apple ID,發送一張特製圖片即可在設備渲染時自動植入惡意程式,受害者甚至無需點擊。因此 Apple ID 的電子信箱不能是任何人知道的帳號,相關聯的電話號碼也必須移除。但 Apple 有個設計問題:在「雙因素驗證」頁面中的電話號碼無法直接刪除,唯一解法是改用「冷號碼」——一個登記在他人名下、與個人身份無關的號碼。SMS 本身不安全:驗證碼會流過六到七台伺服器,已知多台遭到入侵,Telegram 群組中可公開攔截任意 SMS 驗證碼,因此所有重要帳號應改用 YubiKey 實體安全金鑰作為 2FA。Apple 強制要求設定至少兩支金鑰,演講者建議三支(一支插電腦、一支隨身、一支鎖在家中備用),所有金鑰設定相同 PIN,以防混淆導致重置。還原金鑰(24 字元)務必列印紙本存放,切勿存入密碼管理器,因為密碼管理器本身也是攻擊目標。最後啟用「進階資料保護」以對 iCloud 上的資料進行端對端加密。
macOS 的防禦重點在行為偵測,而非特徵碼比對。 傳統防毒軟體只能辨識已知惡意程式;針對特定目標客製化的竊取工具(如直接讀取記憶體複製私鑰)會完全繞過防毒。EDR 工具監控的是行為——某程序讀取記憶體後試圖連線外部伺服器,即使不知道它是什麼,也會即時阻斷。Objective-See 提供的免費工具套件從不同層面補強:Lulu 封鎖出站網路連線(macOS 內建防火牆只擋入站);Task Explorer 列出所有正在執行的程序並標記未經 Apple 認證的程序;KnockKnock 揭露所有設定了持久性(每次開機自動載入)的程式;BlockBlock 在新程式試圖設定持久性的瞬間即時通知;ReiKey 偵測鍵盤記錄器。許多使用者在掃描後才發現自己設備上跑著大量根本不知道的程序,包括已解安裝軟體的殘留程序。此外,macOS 防火牆預設是關閉的,務必啟用並同時開啟「隱形模式」。
加密與物理安全是最後一道防線。 File Vault 磁碟加密應啟用並選擇「建立還原金鑰」而非 iCloud 解鎖,後者意味著執法機關只需向 Apple 申請即可解鎖。Lockdown 模式是 Apple 在接連爆發零點擊漏洞後推出的強化功能,可自動封鎖 iMessage 圖片自動下載、限制危險 JavaScript,對日常使用影響有限,建議常態開啟。物理層面,Silk Road 創辦人 Ross Ulbricht 的落馬案例說明了問題所在:他的設備有全磁碟加密,但執法人員在圖書館製造假鬥毆,趁他分心時奪走仍在解鎖狀態的筆電。因此螢幕鎖定時間應設為最短,並養成離開即鎖的習慣。若預期將通過安檢或進入高風險環境,應在進入前關閉設備或停用 Face ID,因為生物辨識在法律上可被強制執行,但密碼不行。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

