Apple выплатила $280 000 за критические дыры в своей инфраструктуре

Apple выплатила $280 000 за критические дыры в своей инфраструктуре

Apple выплатила $280 000 за критические дыры в своей инфраструктуре

На протяжении нескольких месяцев корпоративная сеть Apple находилась под угрозой взлома, в результате которого злоумышленники могли выкрасть конфиденциальные данные миллионов клиентов или выполнить вредоносный код на смартфонах и компьютерах пользователей.

О проблеме рассказал исследователь в области кибербезопасности Сэм Карри, специализирующийся на защите веб-сайтов.

По словам Карри, его команде удалось найти в общей сумме 55 уязвимостей, 11 из которых присвоили статус критических. Самые опасные бреши позволяли получить контроль над всей инфраструктурой Apple и, как следствие, выкрасть личные электронные письма, данные iCloud и другую конфиденциальную информацию.

Список из 11 критических уязвимостей выглядит так:

  • Возможность удалённого выполнения кода после обхода авторизации и аутентификации.
  • Получение доступа уровня глобального администратора и обход аутентификации из-за некорректно настроенных разрешений.
  • Возможность внедрения команд с помощью необработанного аргумента в имени файла.
  • Удалённое выполнение кода из-за открытого инструмента администратора.
  • Утечка памяти, приводящая к компрометации аккаунтов сотрудников и пользователей. Также позволяет получить доступ к внутренним приложениям.
  • SQL-инъекция из-за необработанного параметра ввода.
  • Червеобразная XSS-брешь, позволяющая атакующему полностью взломать iCloud-аккаунт жертвы.
  • SSRF-уязвимость, открывающая доступ к внутреннему исходному коду.
  • «Слепая» XSS, позволяющая злоумышленнику взломать сайт поддержки.
  • Уязвимость выполнения кода PhantomJS на стороне сервера.

Apple устранила все перечисленные проблемы безопасности после того, как Карри сообщил о них. Команда исследователей получила $280 000, с отчётом специалистов можно ознакомиться здесь.

Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Специалисты Kaspersky Cyber Threat Intelligence изучили активность финансово мотивированной группировки Toy Ghouls, которая с 2025 года атакует российские организации. По данным «Лаборатории Касперского», это не просто ещё одна команда операторов шифровальщиков, а довольно показательная история про то, как сейчас меняются вымогательские атаки.

Toy Ghouls нацелена исключительно на российские компании. В зоне интереса группировки — промышленность, производство, строительство и телеком.

Доступ к инфраструктуре атакующие получают либо через подрядчиков, либо через общедоступные сервисы, которые удалось использовать как точку входа.

Это, пожалуй, одна из самых неприятных деталей. Как отмечают исследователи, злоумышленники всё чаще заходят не напрямую, а через партнёров компании — то есть через более слабое звено в цепочке доверия.

По словам ведущего аналитика Kaspersky Cyber Threat Intelligence Александра Кириченко, в 2025 году с атаками через подрядчиков столкнулись 31% российских предприятий, и сегодня эту угрозу многие компании уже относят к числу самых опасных.

Для шифрования данных Toy Ghouls использует сразу несколько инструментов. На Windows-системах это RedAlert и LockBit 3.0, а для Unix и NAS злоумышленники применяют Babuk. То есть работают они не одним «фирменным» шифровальщиком, а подбирают инструменты под конкретную среду.

Но больше всего Toy Ghouls, пожалуй, выделяется не только техникой, сколько стилем. В сообщениях с требованием выкупа группировка не ограничивается сухим «ваши файлы зашифрованы». Вместо этого злоумышленники пишут жертвам язвительные и местами абсурдные послания, причём адаптируют их под отрасль.

Например, строительным компаниям могут сообщить, что их «посетил лабубу», а если они не заплатят, то их «домик из файлов снесут бульдозером». Промышленным предприятиям дают 48 часов на выход на связь и предупреждают, что потом «цена на баррель шифрования» вырастет вдвое. В других случаях обещают «испечь свежие булочки из файлов» или предлагают свою «быструю компьютерную помощь онлайн 24/7».

 

За этим стоит вполне рабочая криминальная логика: сделать вымогательство более запоминающимся, добавить психологического давления и при этом показать жертве, что атаку ведут не случайные автоматические скрипты, а вполне живые люди.

Отдельно исследователи обратили внимание на возможные связи Toy Ghouls с другой группировкой, атакующей Россию, — Head Mare. Прямого слияния или формального союза никто не объявлял, но некоторые признаки выглядят любопытно. Например, в одной из операций использовалось ПО MeshAgent, которое также связывают с арсеналом Head Mare. Кроме того, аналитики заметили сходство отдельных образцов LockBit, применявшихся в операциях обеих групп.

RSS: Новости на портале Anti-Malware.ru