Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Баг Firefox позволял получить информацию через подключённые AirPods

Разработчики Mozilla выпустили новую версию браузера Firefox. Всего в Firefox 74 устранили 12 уязвимостей, одна из которых угрожала пользователям iPhone. Вместе с Firefox 74 Mozilla выпустила обновление корпоративной версии браузера — Firefox ESR 68.6. В ней компания устранила четыре серьёзные проблемы безопасности.

Опубликованный на площадке Mozilla Foundation пост гласит, что из 12 брешей пять представляли высокую степень риска.

При этом одна интересная уязвимость позволяла злоумышленникам атаковать пользователей iPhone и собирать данные через подключённые наушники AirPods.

Разработчики подчеркнули, что ни одна из выявленных брешей не использовалась в реальных атаках. Однако ожидается, что в течение семи дней киберпреступники могут попробовать напасть на пользователей, не пропатчивших свои браузеры.

Что касается уязвимости, затрагивающей пользователей iPhone, — она получила идентификатор CVE-2020-6812.

«Эта брешь позволяет собирать информацию через подключённые AirPods. Для этого у специального веб-сайта должен быть доступ к камере и микрофону устройства», — описывают эту проблему исследователи.

Известно, что при первом подключении AirPods к iPhone наушникам автоматически присваивается имя пользователя по умолчанию. Таким образом, у сайта с доступом к микрофону и камере будет возможность узнать имя пользователя.

Mozilla переписала код таким образом, что теперь Firefox 74 будет определять наушники просто строкой «AirPods».

PLUGGYAPE: кибератаки на украинских военных идут через Signal и WhatsApp

Украинская команда реагирования на киберинциденты CERT-UA раскрыла детали новых атак, направленных против сил обороны Украины. В период с октября по декабрь 2025 года злоумышленники распространяли бэкдор PLUGGYAPE, используя для этого популярные мессенджеры — Signal и WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России).

По оценке CERT-UA, есть основания полагать, что атаки связаны с якобы российской хакерской группировкой Void Blizzard (также известной как Laundry Bear или UAC-0190), которая активна как минимум с апреля 2024 года.

Атакующая цепочка строилась на социальной инженерии. Злоумышленники представлялись сотрудниками благотворительных организаций и вели переписку с потенциальными жертвами от имени «фондов помощи». В сообщениях предлагалось перейти по ссылке на поддельные сайты вроде harthulp-ua[.]com или solidarity-help[.]org и скачать архив.

 

Архивы были защищены паролем и содержали исполняемый файл, созданный с помощью PyInstaller. Именно он запускал вредоносную нагрузку — бэкдор PLUGGYAPE.

PLUGGYAPE написан на Python и после заражения устанавливает связь с управляющим сервером. Для этого используются протоколы WebSocket и MQTT — поддержка последнего была добавлена в декабре 2025 года.

 

Через этот канал операторы могут:

  • удалённо выполнять произвольный код;
  • управлять заражённой системой;
  • получать данные с компьютера жертвы.

Чтобы усложнить анализ и обнаружение, в новых версиях вредоноса появились механизмы обфускации и проверки окружения — например, защита от запуска в виртуальных машинах.

Любопытная деталь: адреса серверов управления не «зашиты» в коде. Вместо этого они хранятся в Base64-виде на публичных paste-сервисах вроде rentry[.]co и pastebin[.]com. Такой подход позволяет злоумышленникам быстро менять инфраструктуру и сохранять устойчивость атак даже после блокировок.

Начальный контакт с жертвами всё чаще ведётся с использованием реальных украинских номеров, украинского языка, а иногда — голосовой и видеосвязи. Нападавшие демонстрируют хорошее знание конкретных людей, организаций и их деятельности, что повышает доверие и эффективность атак.

RSS: Новости на портале Anti-Malware.ru