На GitHub опубликована связка эксплойтов для компрометации ядра macOS

На GitHub опубликована связка эксплойтов для компрометации ядра macOS

На GitHub опубликована связка эксплойтов для компрометации ядра macOS

Исследователь в области безопасности опубликовал цепочку эксплойтов, которые используют три бага для компрометации продуктов Apple, начиная от Safari и заканчивая ядром macOS вплоть до версии 10.13.3.

О публикации исходного кода эксплойта на GitHub эксперт Samuel Groß сообщил в Twitter. Помимо самого кода, там содержится файл README с дополнительной информацией.

Цепь действует следующим образом: эксплуатируется уязвимость удаленного выполнения кода в Safari > осуществляется «побег из песочницы» (sandbox escape) > эксплуатируется проблема локального повышения привилегий в ядре macOS 10.13.3.

Таким образом, связка эксплойтов использует три разных бага — от JavaScript-кода, который выполняется внутри Safari, до выполнения кода уровня ядра. Вот эти три проблемы безопасности:

  1. Некорректная оптимизация в DFG JIT, ее можно использовать для создания путаницы ввода.
  2. Отсутствие проверки песочницы в launchd, эта брешь позволяет запускать произвольные процессы вне песочницы.
  3. Логическая дыра в XNU, приводит к Man-in-the-Middle.

Развернуть эксплойт можно в шесть этапов.

Telegram запустил бота для жалоб на интимные фото и дипфейки

Telegram добавил возможность жаловаться на интимные изображения и видео, опубликованные без согласия человека. Пока функция доступна только пользователям из США. Для этого мессенджер запустил специального бота @TIDABot.

Бот появился не потому, что платформы внезапно решили стать сознательнее, а в рамках исполнения американского закона TAKE IT DOWN Act.

Документ направлен против публикации интимных материалов без согласия, включая дипфейки. Закон подписали в США 19 мая 2025 года, а к маю 2026-го для платформ заработали требования по удалению такого контента.

Если пользователь обнаружит в Telegram интимное изображение или видео с собой, опубликованное без разрешения, он сможет отправить жалобу через бота. Мессенджер должен рассмотреть обращение и удалить соответствующий контент в течение 48 часов.

Источник: Код Дурова

 

История важная, потому что речь не только о сливах, но и о дипфейках — контенте, который может выглядеть убедительно, даже если человек никогда в нём не участвовал. И это уже не просто токсичный интернет, а инструмент травли, шантажа и репутационных атак.

Главный нюанс: пока механизм работает только для пользователей из США. Будет ли Telegram запускать такие же удобные инструменты для жалоб в других странах, неизвестно. Так что для американцев появился отдельный официальный путь, а всем остальным пока остаётся надеяться, что мессенджер не остановится на географии закона.

RSS: Новости на портале Anti-Malware.ru