
Так, ви повинні знову оновити свої пристрої Apple, тому що шпигунські програми — це погано
Apple виправила недоліки, що використовувалися для встановлення шпигунських програм Pegasus і Predator
Зак Віттакер Карлі Пейдж 5 місяців
У четвер компанія Apple випустила термінові оновлення безпеки для iPhone, iPad, Mac, Apple Watch і Safari, щоб усунути три вразливості, які, за словами Apple, активно експлуатуються.
Три вразливості включають в себе недолік в WebKit, браузерному движку, на якому працює Safari; помилку в перевірці сертифікатів, яка може дозволити шкідливому застосунку запуститися на ураженому пристрої; і третю помилку, яка може бути використана для отримання більш широкого доступу до ядра, ядра операційної системи. Ці три вразливості складають частину ланцюжка експлойтів, де помилки використовуються разом, щоб отримати доступ до пристрою цілі.
Виправлення помилок відбулося всього через кілька днів після виходу iOS 17, яка містить низку нових функцій безпеки та конфіденційності, спрямованих на обмеження ризику кібератак, таких як шпигунське ПЗ.
Зі свого боку, Apple заявила, що їй відомо тільки про активну експлуатацію, спрямовану на користувачів, які працюють під управлінням iOS 16.7 і більш ранніх версій. Apple повернула виправлення помилки в iOS 16.7, а також у старі версії macOS Ventura і Monterey та watchOS.
Помилки були виявлені Медді Стоун, дослідницею з Групи аналізу загроз Google, яка займається вивченням загроз, підтримуваних державою, і Біллом Марчаком з Citizen Lab. У блогах, опублікованих у п’ятницю, Google і Citizen Lab підтвердили, що останні оновлення Apple блокують експлойт, який використовували для встановлення шпигунського ПЗ Predator на телефон кандидата в президенти Єгипту.

Predator — це шпигунське ПЗ, розроблене Cytrox, дочірньою компанією Intellexa, яке може викрадати вміст телефону людини під час установлення, часто за допомогою підроблених текстових повідомлень, що вказують на шкідливі веб-сайти. На початку цього року і Cytrox, і Intellexa були внесені до списку заборонених компаній уряду США, що фактично забороняє американським компаніям вести з ними справи.
Це вже друге гучне оновлення безпеки, випущене Apple цього місяця. Раніше у вересні компанія Citizen Lab заявила, що виявила на повністю оновленому iPhone (на той момент) вразливість «нульового кліка» для встановлення шпигунського ПЗ Pegasus, розробленого NSO Group. Об’єктом атаки стала людина, яка працює в неназваній вашингтонській організації.
Вразливість використовували як частину ланцюжка експлойтів, який Citizen Lab назвала BLASTPASS, оскільки в ньому було задіяно PassKit, фреймворк, який дає змогу розробникам додавати Apple Pay до своїх застосунків.
Марчак, який виступав у четвер на TechCrunch Disrupt, сказав, що ця вразливість стала результатом невдалої спроби зламати пристрій жертви, яка перебувала у США.
«Оскільки спроба не вдалася, залишки цього експлойта з нульовим кліком залишилися на телефоні», — сказав Марчак. «У цьому випадку корінь уразливості полягав у помилці в бібліотеці зображень WebP від Google, яка інтегрована в iPhone. Зловмисники знайшли спосіб використовувати її для запуску довільного коду в пісочниці iMessage від Apple, щоб встановити в систему шпигунське ПЗ».
Оновіть свої пристрої сьогодні.

