Ошибка в OS X Lion позволяет сменить пароль без ведома владельца

Ошибка в OS X Lion позволяет сменить пароль без ведома владельца

В блоге Defense in Depth появилось сообщение о том, что одному из исследователей удалось обнаружить серьезную ошибку безопасности в последнем выпуске операционной системы Mac OS X. Изъян позволяет злоумышленнику изменить пароль к учетной записи пользователя, не вводя прежнее кодовое слово.


Необходимо заметить, что в данном случае перед нами не привычная уязвимость в коде, для злоупотребления которой нужен эксплойт; складывается впечатление, что Apple просто забыла вставить соответствующую проверку в новую операционную систему. В прежней версии - Snow Leopard - все было нормально: пользователя просили сначала ввести старый пароль, затем назначить новый и подтвердить его; в новом выпуске OS X первый шаг просто отсутствует. Соответственно, злоумышленник, располагающий физическим или логическим доступом к устройству, может совершенно спокойно устроить смену пароля для того пользователя, учетная запись которого активна в текущий момент времени.

Кроме того, вошедший в систему пользователь располагает возможностью считывать хэши паролей других учетных записей и заниматься их дешифровкой, подбором по словарю и т.п. Для осуществления этой операции даже не требуются привилегии суперпользователя: осуществить считывание нужных сведений можно и без корневых прав доступа к системе. Исследователь отметил, что при наличии подобных изъянов простое посещение инфицированного веб-сайта из-под учетной записи администратора может открыть потенциальному злоумышленнику пути для эскалации пользовательских привилегий и получения удаленного доступа к системе с root-правами.

Теперь пользователям Mac OS X остается лишь ожидать, когда Apple выпустит исправление и ликвидирует уязвимость. До тех пор можно принять некоторые временные меры; сам аналитик, обнаруживший изъян, советует ограничить базовый доступ к утилите управления паролями dscl посредством команды $ sudo chmod 100 /usr/bin/dscl. Кроме того, могут оказаться полезны и стандартные организационные приемы защиты: отключить автовход в систему, активировать парольную блокировку экранной заставки, не оставлять работающее устройство без присмотра в тех местах, где к нему могут свободно получить доступ посторонние, и т.п.

Sophos

Письмо автору

WhatsApp начал предупреждать о подозрительных попытках привязки устройства

Meta добавляет новые инструменты против мошенничества сразу в Facebook, Messenger и WhatsApp (принадлежат корпорации Meta, признанной экстремистской и запрещённой в России). Идея простая: предупредить пользователя ещё до того, как он успеет попасться на подозрительную схему.

Похожие антискам-меры компания уже анонсировала раньше, а в 2025-2026 годах тема явно стала для неё одной из приоритетных.

В WhatsApp новая защита касается запросов на привязку устройства. Если система замечает подозрительные сигналы в таком запросе, пользователю покажут предупреждение с дополнительным контекстом, в том числе откуда именно идёт попытка привязки.

Это должно помочь остановить схему, в которой жертву убеждают ввести код или отсканировать QR-код, а потом фактически подключают аккаунт WhatsApp к устройству мошенника.

 

В Facebook компания тестирует похожие предупреждения для подозрительных запросов в друзья. Сигналом могут стать, например, отсутствие общих друзей или другие признаки аномальной активности аккаунта. Логика здесь та же: не запрещать действие автоматически, а дать пользователю чуть больше информации перед тем, как он нажмёт «принять», «отклонить» или «заблокировать».

Meta только в 2025 году удалила более 134 млн мошеннических рекламных объявлений, а раньше также рассказывала о массовом удалении аккаунтов, связанных со скам-центрами.

На днях в свежей бета-версии WhatsApp появилась новая функция с участием Meta AI. Теперь пользователи могут структурировать диалоги с ИИ: каждый новый промпт запускает отдельную «ветку» общения.

RSS: Новости на портале Anti-Malware.ru