Apple: Google пытался посеять панику среди пользователей iPhone

Apple: Google пытался посеять панику среди пользователей iPhone

Apple: Google пытался посеять панику среди пользователей iPhone

Apple явно не понравился отчёт Google, в котором специалисты указывали на серьезную проблему безопасности в системе iOS. Купертиновцы опубликовали свой ответ, в котором отчетливо прослеживаются нотки ехидства в сторону интернет-гиганта.

Основная мысль отчета экспертов Google была сосредоточена вокруг уязвимости, позволяющей злоумышленникам получить root-доступ к устройству на iOS. Для этого пользователя нужно было всего лишь заманить на вредоносный сайт.

Apple опубликовала своё официальное заявление по этому поводу. Корпорация уверяет, что хочет быть максимально открыта со своими пользователями, а также утверждает, что опасаться этой уязвимости больше нет смысла.

По словам Apple, описанная Google атака осуществлялась лишь на очень ограниченную группу пользователей. Другими словами, это не был используемый массово эксплойт.

«Вредоносная кампания охватила всего лишь около дюжины веб-сайтов, чьи посетители были уйгурами [тюркский коренной народ — прим. ред.]», — пишет корпорация из Купертино.

Здесь Apple говорит правду, однако стоит учитывать, что эти сайты еженедельно посещали тысячи пользователей, а сами атаки продолжались около двух месяцев. В результате получается, что за время проведения кибероперации злоумышленники могли заразить более сотни тысяч устройств, и это по самым скромным подсчетам.

Так что же для Apple является «массовой эксплуатацией уязвимости»? Если в результате атак были поражены около сотни тысяч устройств, это выглядит вполне «массовой» атакой.

Помимо этого, Apple обвинила Google в намерении посеять панику среди пользователей продукции корпорации. Купертиновцы считают, что интернет-гигант выставил все таким образом, что абсолютно все пользователи iPhone боялись взлома своих устройств.

«Когда с нами связались представители Google, мы уже работали над патчем для этой уязвимости», — подытожили в Apple.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сенатор США обвинил Microsoft в уязвимом шифровании RC4

Американский сенатор Рон Уайден (демократ из Орегона) снова жёстко прошёлся по Microsoft — теперь он требует от Федеральной торговой комиссии (FTC) расследовать «грубую халатность» компании в вопросах кибербезопасности.

Поводом стал скандальный взлом медицинской сети Ascension в 2024 году, когда утекли данные 5,6 миллиона пациентов.

По словам (PDF) Уайдена, всё началось с заражённого ноутбука подрядчика, а дальше злоумышленники воспользовались уязвимостью в Active Directory и раскидали вредоносную программу по всей сети.

Главный виновник, по мнению сенатора, — устаревший алгоритм RC4, который Windows до сих пор использует по умолчанию для Kerberos-аутентификации. Эта технология давно считается небезопасной: её сломали ещё в 90-х, а вектор «kerberoasting», позволяющий брутфорсить пароли администраторов, известен с 2014 года.

«Microsoft своими опасными инженерными решениями сделала так, что один клик по вредоносной ссылке может привести к тотальному заражению всей организации», — заявил Уайден.

И добавил, что компания ведёт себя как «поджигатель, который потом продаёт услуги пожарных».

Эксперты напоминают: даже длинные пароли мало помогают, если используется RC4, ведь алгоритм не добавляет соль и использует слабый MD4. А современные видеокарты позволяют перебирать миллиарды комбинаций в секунду.

Microsoft в ответ заявила, что RC4 используется «менее чем в 0,1% случаев» и его полное отключение может «сломать клиентские системы». Компания пообещала постепенно отказаться от устаревшего шифра: начиная с Windows Server 2025 RC4 будет отключён по умолчанию в новых установках Active Directory.

Но сенатор настаивает: предупреждать клиентов о таких рисках в полубессмысленных блогах на «тёмных уголках сайта» — это не выход.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru