Исследователи нашли способ удаленно восстановить фото на iPhone X

Исследователи нашли способ удаленно восстановить фото на iPhone X

Исследователи нашли способ удаленно восстановить фото на iPhone X

Двое исследователей в области кибербезопасности получили $50 тысяч за открытие эксплойта, который позволял восстановить ранее удаленные фото или файлы на смартфоне iPhone X. Проблему обнаружили Ричард Зу и Амат Кама в ходе специального конкурса. Apple уже получила все необходимы сведения об уязвимости, однако, скорее всего, патч мы увидим только в следующем обновлении iOS.

Продемонстрированный экспертами способ эксплуатации этой бреши подразумевает, что у атакующего должен быть определенный доступ к iPhone X. Однако Зу и Кама полагают, что баг можно использовать при помощи вредоносной точки доступа Wi-Fi.

Если их предположения верны, для злоумышленников открывается неплохой вектор атаки на любителей техники Apple.

Когда вы удаляете какое-либо фото на iPhone X, iOS выводит предупреждение «Это фото будет удалено из iCloud на всех ваших устройствах», вы можете подтвердить удаление, нажав соответствующую кнопку.

После этого вы сможете найти эту фотографию в папке «Недавно удаленные» (если место в iCloud не осталось, фото удаляется сразу). Из этой папки файл можно удалить навсегда, либо он удалится сам по прошествии 30 дней.

Суть уязвимости, обнаруженной Ричардом Зу и Аматом Камой, заключается в использовании JIT-компиляции (Just-in-time compilation, компиляция «на лету», динамическая компиляция), которая должна обрабатывать код во время запуска программы, передает The Verge.

Эксперты утверждают, что компрометация JIT-компиляции может позволить удаленному злоумышленнику восстановить «недавно удаленные» фотографии. В теории любые данные, обрабатываемые JIT-компилятором могут быть уязвимы для атаки.

Подпишитесь на новости

Мошенники создали сайты для проверки вымышленных табельных номеров

Телефонные мошенники обзавелись собственной системой подтверждения личности. Злоумышленники создали сеть фальшивых сайтов, где жертве предлагают проверить табельный номер якобы сотрудника правоохранительных органов. О схеме рассказали специалисты компании Ф6/F6.

Сценарий рассчитан на тех, кто начал сомневаться в звонящем. Вместо уговоров мошенник предлагает проверку: найдите в поисковике «Сервис проверки федеральных госслужащих» или «Межведомственный портал идентификации». Названия солидные, только сами сервисы вымышленные.

На поддельном сайте можно ввести номер и получить карточку с ФИО, должностью, рейтингом и датой приёма на работу. Есть и возможность загрузить документ по одноразовому коду. Всё это — декорации, которые должны придать словам незнакомца официальный вес. Мошенник фактически предлагает проверить себя в базе, которую контролируют мошенники.

Такие ресурсы встраивают в многоэтапные схемы. Сначала человека убеждают перейти по ссылке или назвать код из СМС. Затем подключаются лжеправоохранители: пугают последствиями уже совершённого действия и предлагают следовать новым указаниям. Фальшивая карточка сотрудника помогает подавить оставшиеся сомнения.

По словам экспертов F6, преступники усложняют сценарии и добавляют всё больше участников и инструментов, чтобы отключить критическое мышление жертвы.

Карточка на сайте, который подсказал сам звонящий, его полномочий не подтверждает. Проверять такую историю стоит через независимо найденные официальные контакты ведомства. А коды из СМС незнакомцу не нужны — каким бы убедительным ни выглядел его табельный номер.

RSS: Новости на портале Anti-Malware.ru