Apple решила дать разработчикам больше времени для перехода на HTTPS

Apple решила дать разработчикам больше времени для перехода на HTTPS

Apple решила дать разработчикам больше времени для перехода на HTTPS

На этой неделе Apple проинформировала разработчиков о том, что им будет предоставлено больше времени на то, чтобы убедиться, что их приложения взаимодействуют через защищенное HTTPS -соединение.

В июне на всемирной конференции разработчиков (WWDC) Apple объявила о том, что всем приложениям для iOS в App Store к концу года придется использовать технологию App Transport Security (ATS).

ATS включена по умолчанию в iOS 9.0 и OS X 10.11, она предназначена для защиты соединения между приложением и сервером за счет использования HTTPS.

В Apple, по-видимому, поняли, что многие разработчики не успеют выполнить требования к 1 января, так что решили продлить этот срок на неопределенное время. После того, как компания сделала это заявление, многие разработчики высказали опасения, что их приложения не будут работать с ATS из-за проблем с оборудованием и инфраструктурой.

Некоторые разработчики считают, что у них по-прежнему будет возможность размещать в App Store свои приложения без взаимодействия через защищенный протокол. Они рассчитывают на разумное обоснование в процессе обзора приложения.

Исследование, проведенное недавно фирмой, специализирующейся на изучении мобильных угроз Appthority показало, что только 3 процента из 200 топовых iOS-приложений могут реализовать взаимодействие с ATS без ущерба для своего функционала.

«На самом деле, мы наблюдаем, что все больше приложений начинают соответствовать жестким стандартам безопасности. Однако, процесс идет достаточно медленно, поэтому было неудивительно, что Apple решила продлить срок, чтобы дать разработчикам больше времени. Надеемся, что это кратковременная задержка» - говорит Робби Форкиш (Robbie Forkish), вице-президент Appthority.

В своем блоге в четверг Форкиш представил ряд рекомендаций, которые помогут предприятиям контролировать и потенциально исправлять приложения, которые не работают с ATS.

Apple срочно закрыла 0-day в iOS после шпионской атаки

Apple вчера вечером выпустила обновления своих ОС. Среди них стоит отметить патчи для устройств iPhone и iPad, закрывающие критическую уязвимость нулевого дня, которая уже используется в реальных атаках. Речь идёт о баге с идентификатором CVE-2026-20700.

По словам Apple, эксплойт применялся в «очень сложной атаке» против конкретных людей.

Такая формулировка у Apple появляется нечасто; как правило, она подразумевает целевые кибератаки уровня коммерческого шпионского софта. Обнаружили проблему специалисты Google Threat Analysis Group (TAG) — команды, которая как раз охотится за правительственными кибергруппами.

Атаки, скорее всего, были направлены на журналистов, дипломатов, активистов или других «интересных» для разведки персон, а не на массового пользователя.

Уязвимость находится в dyld — это динамический загрузчик библиотек, один из базовых компонентов iOS и iPadOS. Он отвечает за то, чтобы при запуске приложения система корректно подгружала нужные библиотеки и фреймворки.

Проблема в том, что из-за ошибки злоумышленник с возможностью записи в память мог добиться выполнения произвольного кода. Проще говоря, встроить свои инструкции в процесс загрузки приложения и обойти защитные механизмы.

Apple прямо указывает, что CVE-2026-20700, вероятно, использовалась в составе более широкой цепочки эксплуатации. Одновременно были закрыты ещё две уязвимости — CVE-2025-14174 и CVE-2025-43529. Судя по всему, атакующие комбинировали несколько багов, чтобы обойти современные механизмы защиты.

Патч уже доступен в составе iOS 26.3 и iPadOS 26.3. Обновление касается широкого списка устройств:

  • iPhone 11 и новее;
  • iPad Pro 12,9″ (3-го поколения и новее);
  • iPad Pro 11″ (1-го поколения и новее);
  • iPad Air 3-го поколения и новее;
  • iPad 8-го поколения и новее;
  • iPad mini 5-го поколения и новее.

С учётом подтверждённой эксплуатации откладывать обновление точно не стоит. Чтобы установить патч, достаточно зайти в «Настройки» → «Основные» → «Обновление ПО» и установить iOS 26.3 или iPadOS 26.3.

Даже если атака была таргетированной, практика показывает: инструменты, созданные для точечных операций, рано или поздно могут утечь или масштабироваться. В таких случаях лучшая стратегия — просто обновиться и закрыть вопрос.

RSS: Новости на портале Anti-Malware.ru