KeyFrame內部研究專用

Apple Stack Hardening: Security Essenials for macOS, iOS & AppleID - DeFi Security Summit 2025

DeFi Security Summit - DSS·11月21日週五·59 min英文

三句話摘要

OBSC 資安團隊示範如何對 Apple ID、macOS 系統進行完整的安全強化,以應對從日常竊盜到國家級駭客的各種威脅。 設備終將被攻陷是前提,安全的本質是分散風險、拉高攻擊成本,而非追求不存在的絕對安全——把私鑰存在同一台電腦上,等同於把所有雞蛋放在一個遲早會破的籃子裡。 1. Apple ID 必須完全匿名

重點整理

重點
  • 1

    1. Apple ID 必須完全匿名

  • 2

    iMessage 的零點擊漏洞(Zero-Click Exploit)只需對方知道你的 Apple ID,即可透過傳送一張圖片自動入侵設備,因此 Apple ID 絕不能對外公開,並應移除所有與身份相關的電話號碼與電子信箱。

  • 3

    2. 電話號碼是最脆弱的環節

  • 4

    SMS 驗證碼會經過六到七台伺服器傳遞,其中多台已被攻破,Telegram 群組中可直接攔截任意 SMS。任何需要手機號碼的重要服務,都應使用與個人身份無關的「冷號碼」(Cold Phone Number),避免 SIM 卡劫持。

  • 5

    3. 惡意軟體在 Mac 上同樣猖獗

  • 6

    過去三年區塊鏈生態系統 99% 的資產損失源於操作安全問題,其中九成涉及被感染的 Mac 設備。傳統防毒軟體只能比對已知特徵碼;EDR(端點偵測與回應)工具如 CrowdStrike、SentinelOne 能依據行為偵測未知威脅,建議兩者並用。

  • 7

    4. 縱深防禦的核心邏輯

  • 8

    每新增一層防護,設備被成功入侵的機率就降低一些,但沒有任何設置能保證絕對安全。威脅模型應預設設備終將被攻陷,因此需分散敏感資料、限制單台設備的攻擊面,而非將一切集中存放。

實用技巧與重點

乾貨
  • 工具與平台
  • 防毒軟體:Bitdefender、Malwarebytes($20/年)、ESET
  • EDR:CrowdStrike、SentinelOne(約 $150/年,個人可訂閱)
  • Objective-See 免費開源工具套件:Lulu(防火牆)、Task Explorer(程序監控)、KnockKnock(持久性程式偵測)、BlockBlock(即時攔截持久性請求)、ReiKey(鍵盤記錄器偵測)、Netiquette(網路連線監控)
  • 冷號碼方案:美國用 Google Fi;全球用 Ephemeral(ephani.com/opseek,$1,000/年,11 層驗證流程)
  • 實體安全金鑰:YubiKey(Apple 強制要求最少 2 支,建議 3 支)
  • 硬體錢包助記詞離線備份流程:格式化設備 → 斷網 → 建立加密虛擬磁碟 → 存入 TXT → 複製至 USB → 再次格式化
  • 具體設定
  • Apple ID:啟用 Advanced Data Protection(iCloud 端對端加密);設定還原金鑰(24 字元,列印紙本保存)
  • File Vault:選「建立還原金鑰」,不選 iCloud 解鎖
  • macOS 防火牆:啟用內建防火牆 + 啟用「隱形模式(Stealth Mode)」+ 搭配 Lulu 封鎖出站連線
  • 應用程式來源:設為「僅限 App Store」,不選「已知開發者」
  • USB 配件:設為「詢問新配件」,防範 OMG Cable 攻擊($20 即可購得)
  • 鎖定畫面:設為最短自動鎖定時間(建議 1 分鐘)
  • 停用:iPhone 鏡像、螢幕共享、遠端桌面、iMessage(建議)、FaceTime(建議)
  • 重要帳號:只在 iPhone/iPad 登入,永不在電腦登入
  • 系統設定 > 隱私與安全性 > 完整磁碟存取:只保留安全工具,移除不明項目
  • 啟用「需要管理員密碼才能存取系統設定」
  • Lockdown Mode(鎖定模式)
  • 蘋果針對零點擊漏洞推出
  • 啟用後自動封鎖 iMessage 圖片自動下載、限制危險 JavaScript
  • 大多數日常使用不受影響,建議常態開啟
  • 自動化腳本
  • OBSC 官網(obsc.io)提供 Mac/Windows/Linux 一鍵強化腳本(MVP 版,待三家審計公司完成審計後再使用)

結論

結論

設備終將被攻陷是前提,安全的本質是分散風險、拉高攻擊成本,而非追求不存在的絕對安全——把私鑰存在同一台電腦上,等同於把所有雞蛋放在一個遲早會破的籃子裡。

完整解析

詳細

這場演講由 OBSC 資安公司的 Pablo 與 Bruno 主講,核心前提是:先確立威脅模型。一般用戶面臨的威脅是手機遭竊或釣魚攻擊,而加密貨幣從業者則可能面對北韓、俄羅斯等國家級行為者。兩者的防禦深度完全不同,但有一點共識:所有設備終將被攻陷,安全設置的目的是拉高攻擊成本、縮小被攻陷後的損失範圍,而非追求零漏洞幻想。

Apple ID 是入口,必須完全匿名。 iMessage 存在零點擊漏洞——只需知道對方的 Apple ID,發送一張特製圖片即可在設備渲染時自動植入惡意程式,受害者甚至無需點擊。因此 Apple ID 的電子信箱不能是任何人知道的帳號,相關聯的電話號碼也必須移除。但 Apple 有個設計問題:在「雙因素驗證」頁面中的電話號碼無法直接刪除,唯一解法是改用「冷號碼」——一個登記在他人名下、與個人身份無關的號碼。SMS 本身不安全:驗證碼會流過六到七台伺服器,已知多台遭到入侵,Telegram 群組中可公開攔截任意 SMS 驗證碼,因此所有重要帳號應改用 YubiKey 實體安全金鑰作為 2FA。Apple 強制要求設定至少兩支金鑰,演講者建議三支(一支插電腦、一支隨身、一支鎖在家中備用),所有金鑰設定相同 PIN,以防混淆導致重置。還原金鑰(24 字元)務必列印紙本存放,切勿存入密碼管理器,因為密碼管理器本身也是攻擊目標。最後啟用「進階資料保護」以對 iCloud 上的資料進行端對端加密。

macOS 的防禦重點在行為偵測,而非特徵碼比對。 傳統防毒軟體只能辨識已知惡意程式;針對特定目標客製化的竊取工具(如直接讀取記憶體複製私鑰)會完全繞過防毒。EDR 工具監控的是行為——某程序讀取記憶體後試圖連線外部伺服器,即使不知道它是什麼,也會即時阻斷。Objective-See 提供的免費工具套件從不同層面補強:Lulu 封鎖出站網路連線(macOS 內建防火牆只擋入站);Task Explorer 列出所有正在執行的程序並標記未經 Apple 認證的程序;KnockKnock 揭露所有設定了持久性(每次開機自動載入)的程式;BlockBlock 在新程式試圖設定持久性的瞬間即時通知;ReiKey 偵測鍵盤記錄器。許多使用者在掃描後才發現自己設備上跑著大量根本不知道的程序,包括已解安裝軟體的殘留程序。此外,macOS 防火牆預設是關閉的,務必啟用並同時開啟「隱形模式」。

加密與物理安全是最後一道防線。 File Vault 磁碟加密應啟用並選擇「建立還原金鑰」而非 iCloud 解鎖,後者意味著執法機關只需向 Apple 申請即可解鎖。Lockdown 模式是 Apple 在接連爆發零點擊漏洞後推出的強化功能,可自動封鎖 iMessage 圖片自動下載、限制危險 JavaScript,對日常使用影響有限,建議常態開啟。物理層面,Silk Road 創辦人 Ross Ulbricht 的落馬案例說明了問題所在:他的設備有全磁碟加密,但執法人員在圖書館製造假鬥毆,趁他分心時奪走仍在解鎖狀態的筆電。因此螢幕鎖定時間應設為最短,並養成離開即鎖的習慣。若預期將通過安檢或進入高風險環境,應在進入前關閉設備或停用 Face ID,因為生物辨識在法律上可被強制執行,但密碼不行。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。