Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Разработчики Mozilla выпустили новую версию браузера Firefox. Всего в Firefox 74 устранили 12 уязвимостей, одна из которых угрожала пользователям iPhone. Вместе с Firefox 74 Mozilla выпустила обновление корпоративной версии браузера — Firefox ESR 68.6. В ней компания устранила четыре серьёзные проблемы безопасности.

Опубликованный на площадке Mozilla Foundation пост гласит, что из 12 брешей пять представляли высокую степень риска.

При этом одна интересная уязвимость позволяла злоумышленникам атаковать пользователей iPhone и собирать данные через подключённые наушники AirPods.

Разработчики подчеркнули, что ни одна из выявленных брешей не использовалась в реальных атаках. Однако ожидается, что в течение семи дней киберпреступники могут попробовать напасть на пользователей, не пропатчивших свои браузеры.

Что касается уязвимости, затрагивающей пользователей iPhone, — она получила идентификатор CVE-2020-6812.

«Эта брешь позволяет собирать информацию через подключённые AirPods. Для этого у специального веб-сайта должен быть доступ к камере и микрофону устройства», — описывают эту проблему исследователи.

Известно, что при первом подключении AirPods к iPhone наушникам автоматически присваивается имя пользователя по умолчанию. Таким образом, у сайта с доступом к микрофону и камере будет возможность узнать имя пользователя.

Mozilla переписала код таким образом, что теперь Firefox 74 будет определять наушники просто строкой «AirPods».

В даркнете продают данные 15 млн жителей Казахстана после якобы взлома eGov

На теневом форуме выставили на продажу базу, которая якобы содержит персональные данные 15 млн жителей Казахстана — примерно трёх четвертей населения страны. Автор публикации утверждает, что получил информацию после взлома государственного сервиса eGov. Официального подтверждения атаки и подлинности базы пока нет.

Архив объёмом 2,7 Гбайт, по данным Mash, продавец оценил в 0,5 биткоина — около 32 тыс. долларов. В пересчёте получается примерно 17 копеек за одного человека.

По словам автора объявления, файл включает 47 млн строк. В них могут находиться паспортные сведения, номера телефонов, адреса электронной почты, места работы, пароли и сканы документов. Несоответствие числа записей и предполагаемых жертв может объясняться наличием нескольких строк на одного человека, однако без анализа исходных данных подтвердить это невозможно.

 

Если информация окажется настоящей, последствия не ограничатся рекламным спамом. Такой набор позволяет составлять убедительные сценарии телефонного мошенничества, подделывать документы, восстанавливать доступ к учётным записям и атаковать банковские аккаунты. Когда звонящий знает паспортные данные, место работы и электронную почту жертвы, спектакль про службу безопасности становится заметно правдоподобнее.

Пользователям eGov стоит сменить пароль, особенно если он применялся на других сайтах, включить двухфакторную аутентификацию и внимательнее относиться к звонкам от банков и государственных органов. Пароли, коды из СМС и данные карт настоящие сотрудники по телефону не запрашивают.

RSS: Новости на портале Anti-Malware.ru