Баг в процессорах MediaTek позволяет взломать смартфоны на базе Android

Баг в процессорах MediaTek позволяет взломать смартфоны на базе Android

Баг в процессорах MediaTek позволяет взломать смартфоны на базе Android

Независимый исследователь Джастин Кейс (Justin Case) обнаружил опасную брешь в процессорах тайваньской компании MediaTek. На данных чипах работают многие устройства под управлением операционной системы Android. Все эти девайсы уязвимы перед удаленным атаками хакеров, так как средство отладки MediaTek работает неправильно.<--break->

Уязвимость, обнаруженная Кейсом, судя по всему, результат обыкновенного недосмотра. Производитель чипсетов оснастил свои процессоры встроенным средством отладки. Инструмент предназначался для операторов связи, он позволял им протестировать устройства в своих сетях. К сожалению, закрыть доступ к отладчику на устройствах, поступивших на полки магазинов, забыли. По сути, компания случайно оставила в системе бэкдор, пишет xakep.ru.

 

Известно, что проблема точно затрагивает чипсет MediaTek MT6582 и устройства, работающие на базе Android 4.4 KitKat. Исследователь сообщает, что, воспользовавшись бэкдором, злоумышленники могут получить доступ к любым личным данным владельца устройства, включая его личные сообщения, контакты, фотографии, видео и так далее.

В компании MediaTek о проблеме знают. Представители компании прокомментировали ситуацию так: «Мы осведомлены о данной проблеме, и ее уже рассмотрела служба безопасности MediaTek. В основном брешь была замечена на устройствах, работающих под управлением Android 4.4 KitKat. Проблема заключается в работе отладчика, который был создан для телекоммуникационного тестирования на территории Китая на предмет операционной совместимости».

Скорого исправления проблемы, впрочем, можно не ждать. Представители компании MediaTek уже уведомили своих партнеров о проблеме, но дальнейшие шаги по устранения бэкдора ложатся исключительно их плечи. Какой процент производителей потрудится отключить бэкдор для устаревших девайсов, работающих на базе Android 4.4? Риторический вопрос. Компания MediaTek со своей стороны пообещала лишь «напомнить производителям о важности этой проблемы».

" />

Apple срочно закрыла 0-day в iOS после шпионской атаки

Apple вчера вечером выпустила обновления своих ОС. Среди них стоит отметить патчи для устройств iPhone и iPad, закрывающие критическую уязвимость нулевого дня, которая уже используется в реальных атаках. Речь идёт о баге с идентификатором CVE-2026-20700.

По словам Apple, эксплойт применялся в «очень сложной атаке» против конкретных людей.

Такая формулировка у Apple появляется нечасто; как правило, она подразумевает целевые кибератаки уровня коммерческого шпионского софта. Обнаружили проблему специалисты Google Threat Analysis Group (TAG) — команды, которая как раз охотится за правительственными кибергруппами.

Атаки, скорее всего, были направлены на журналистов, дипломатов, активистов или других «интересных» для разведки персон, а не на массового пользователя.

Уязвимость находится в dyld — это динамический загрузчик библиотек, один из базовых компонентов iOS и iPadOS. Он отвечает за то, чтобы при запуске приложения система корректно подгружала нужные библиотеки и фреймворки.

Проблема в том, что из-за ошибки злоумышленник с возможностью записи в память мог добиться выполнения произвольного кода. Проще говоря, встроить свои инструкции в процесс загрузки приложения и обойти защитные механизмы.

Apple прямо указывает, что CVE-2026-20700, вероятно, использовалась в составе более широкой цепочки эксплуатации. Одновременно были закрыты ещё две уязвимости — CVE-2025-14174 и CVE-2025-43529. Судя по всему, атакующие комбинировали несколько багов, чтобы обойти современные механизмы защиты.

Патч уже доступен в составе iOS 26.3 и iPadOS 26.3. Обновление касается широкого списка устройств:

  • iPhone 11 и новее;
  • iPad Pro 12,9″ (3-го поколения и новее);
  • iPad Pro 11″ (1-го поколения и новее);
  • iPad Air 3-го поколения и новее;
  • iPad 8-го поколения и новее;
  • iPad mini 5-го поколения и новее.

С учётом подтверждённой эксплуатации откладывать обновление точно не стоит. Чтобы установить патч, достаточно зайти в «Настройки» → «Основные» → «Обновление ПО» и установить iOS 26.3 или iPadOS 26.3.

Даже если атака была таргетированной, практика показывает: инструменты, созданные для точечных операций, рано или поздно могут утечь или масштабироваться. В таких случаях лучшая стратегия — просто обновиться и закрыть вопрос.

RSS: Новости на портале Anti-Malware.ru