В Сеть утекли внутренние видеоинструкции Apple по починке iPhone

В Сеть утекли внутренние видеоинструкции Apple по починке iPhone

В Сеть утекли внутренние видеоинструкции Apple по починке iPhone

Видеоинструкции, разработанные корпорацией Apple для внутреннего пользования, утекли в Сеть. На этих обучающих видео запечатлен процесс разбора различных моделей iPhone, такие инструкции помогают сотрудникам чинить смартфоны.

Ответственным за утечку информации техногиганта назван некий Арман Хаджи. Изначально Хаджи разместил ролики корпорации у себя в Twitter.

Однако администрация ресурса быстро приняла меры, аккаунт Хаджи был заблокирован. Тогда предприимчивый злоумышленник опубликовал то же самое, но теперь на YouTube.

Сам виновник утверждает, что людям необходимо владеть такой информацией — «люди должны это знать».

В настоящее время ролики, размещенные на YouTube, также удалены. Несколько источников подтвердили, что данные инструкции действительно принадлежат корпорации Apple и используются ее сотрудниками для починки смартфонов компании.

Напомним, что ранее преподносимая как новая функция безопасности, USB Restricted Mode все же имеет свои недостатки. Одним из таких недостатков поделились исследователи — оказалось, что есть способ свести к минимуму весь защитный потенциал нововведения в последней стабильной версии iOS 11.4.1.

Около двух недель назад стало известно, что Apple устранила баг в iOS, который приводил к сбою в работе iPhone, когда пользователи устройства набирали слово «Taiwan» или получали сообщение, содержащее emoji с флагом Китайской Республики.

HTML-экспорт Telegram позволял красть переписку, патч уже доступен

Исследователи из ExPatch обнаружили уязвимость в десктопной версии Telegram, позволявшую незаметно встраивать JavaScript в экспортированную историю переписки. В самом мессенджере вредоносное сообщение выглядело обычно, но после открытия HTML-файла в браузере скрипт мог скопировать сообщения на сервер злоумышленника или подменить содержимое страницы.

Проблема скрывалась в кнопках, которые боты размещают под сообщениями. Telegram экранировал потенциально опасные символы в тексте переписки, именах отправителей и других полях, но забывал делать это с подписями кнопок.

Бот мог спрятать там скрипт, замаскировав кнопку невидимыми символами. Ему необязательно было находиться в атакуемой группе. Сообщение с веб-кнопкой сохранялось при пересылке, поэтому участник мог самостоятельно занести скрипт в чат. Там он спокойно ждал экспорта хоть несколько месяцев.

После открытия заражённого файла код запускался без дополнительных кликов и получал доступ к сообщениям, именам отправителей, датам и другим данным внутри конкретной HTML-страницы.

Telegram делит крупные экспорты на файлы по тысяче сообщений, поэтому весь аккаунт одним махом не раскрывался. Зато скрипт мог переписать отображаемую историю или показать фальшивую форму проверки Telegram. На сервере переписка при этом не менялась.

Для атаки требовалось совпадение трёх условий: экспорт создали в уязвимой версии Telegram Desktop, вредоносное сообщение попало в файл, а пользователь открыл его в браузере с активным JavaScript. Случаи реальной эксплуатации не зафиксированы.

Уязвимость присутствовала в версиях с 4.15.1 по 6.9.3. Исправление вошло в бету 6.9.4 и стабильную версию 7.0.1, выпущенную 14 июля. Однако обновление не лечит уже сохранённые HTML-файлы.

Исследователи советуют повторно экспортировать старые чаты после обновления либо открывать прежние копии с отключённым JavaScript.

RSS: Новости на портале Anti-Malware.ru