Пропущенная уязвимость в iOS мешает VPN шифровать трафик

Пропущенная уязвимость в iOS мешает VPN шифровать трафик

В марте Apple устранила около 30 уязвимостей в мобильной операционной системе iOS, однако одна проблема безопасности всё же осталась без внимания. Непропатченная брешь затрагивает iOS 12.3.1 и выше и мешает VPN-сервисам шифровать трафик.

В результате из-за бага отдельные соединения могут обойти VPN-шифрование и раскрыть пользовательские данные и реальный IP-адрес.

Проблему безопасности обнаружил эксперт в области кибербезопасности из компании Proton. После этого команда ProtonVPN поставила в известность пользователей и поставщиков VPN.

Уязвимость кроется в том, что система iOS не обрывает все существующие интернет-соединения при подключении к VPN. Таким образом, подключения не направляются чрез специальные серверы, а значит, они будут существовать за пределами туннеля VPN.

Такая ситуация может привести к серьёзным проблемам. Например, пользовательские данные могут быть открыты третьим лицам. Также баг раскрывает реальный IP-адрес, что позволяет потенциальному злоумышленнику узнать приблизительное местоположение жертвы.

Единственное, что нужно сделать Apple в этой ситуации — обрывать соединения, открытые до того, как был установлен VPN-туннель. А пока баг может затронуть любую службу или приложение, запущенное на iOS, включая мессенджеры.

Тем не менее есть метод, который поможет временно справиться с уязвимостью до выхода официального патча:

  1. Подключитесь к VPN-серверу.
  2. Включите авиарежим — это убьёт все существующие соединения и временно отключит VPN.
  3. Выключите авиарежим. VPN подключится заново.
Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

На Госуслугах запустят пилот платформы согласий для финрынка

Банк России и Минцифры готовят к запуску платформу коммерческих согласий (ПКС) на базе портала «Госуслуг». Система позволит гражданам получать любые финансовые услуги без дополнительного подтверждения своих данных; пилот должен стартовать до конца 2024 года.

Заручившись согласием клиента, банки, МФО, брокеры, страховые компании смогут делиться информацией о нем в рамках обслуживания с помощью открытых API (напрямую). Согласие на такой обмен можно будет отозвать, при этом ПКС сохранит только волеизъявление юзера; его данные, по заверениям Центробанка, оседать там не будут.

Регулятор подчеркнул: передача недостающих сведений из одной организации в другую по новому каналу возможна лишь с согласия клиента. При этом ему должно быть понятно, на что он выдает разрешение; необходим также механизм отслеживания согласий — чтобы можно было с легкостью отозвать любое из них.

Введение обязательного использования открытых API на финрынке запланировано на 2026 год и будет осуществляться в несколько этапов. Со временем могут появиться приложения режима одного окна; при дальнейшем развитии ПКС ее смогут использовать также магазины и медучреждения.

Опрошенные РБК эксперты отметили, что нововведение сможет заработать в полную силу через два-три года и будет затратным. Потребуются значительные электронные ресурсы, нужно будет также позаботиться об устойчивости новой службы к кибератакам.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru