Apple выплатила $280 000 за критические дыры в своей инфраструктуре

Apple выплатила $280 000 за критические дыры в своей инфраструктуре

Apple выплатила $280 000 за критические дыры в своей инфраструктуре

На протяжении нескольких месяцев корпоративная сеть Apple находилась под угрозой взлома, в результате которого злоумышленники могли выкрасть конфиденциальные данные миллионов клиентов или выполнить вредоносный код на смартфонах и компьютерах пользователей.

О проблеме рассказал исследователь в области кибербезопасности Сэм Карри, специализирующийся на защите веб-сайтов.

По словам Карри, его команде удалось найти в общей сумме 55 уязвимостей, 11 из которых присвоили статус критических. Самые опасные бреши позволяли получить контроль над всей инфраструктурой Apple и, как следствие, выкрасть личные электронные письма, данные iCloud и другую конфиденциальную информацию.

Список из 11 критических уязвимостей выглядит так:

  • Возможность удалённого выполнения кода после обхода авторизации и аутентификации.
  • Получение доступа уровня глобального администратора и обход аутентификации из-за некорректно настроенных разрешений.
  • Возможность внедрения команд с помощью необработанного аргумента в имени файла.
  • Удалённое выполнение кода из-за открытого инструмента администратора.
  • Утечка памяти, приводящая к компрометации аккаунтов сотрудников и пользователей. Также позволяет получить доступ к внутренним приложениям.
  • SQL-инъекция из-за необработанного параметра ввода.
  • Червеобразная XSS-брешь, позволяющая атакующему полностью взломать iCloud-аккаунт жертвы.
  • SSRF-уязвимость, открывающая доступ к внутреннему исходному коду.
  • «Слепая» XSS, позволяющая злоумышленнику взломать сайт поддержки.
  • Уязвимость выполнения кода PhantomJS на стороне сервера.

Apple устранила все перечисленные проблемы безопасности после того, как Карри сообщил о них. Команда исследователей получила $280 000, с отчётом специалистов можно ознакомиться здесь.

Цифровой рубль может лишить банки 100 млрд рублей комиссий ежегодно

Массовое внедрение цифрового рубля может оказаться для банков очень недешёвым приключением. По оценке Национального рейтингового агентства, новая форма денег способна ежегодно съедать более 100 млрд рублей комиссионных доходов и за пять лет увести из банков не менее 10% пассивов.

Основной удар придётся по карточному эквайрингу: платежи цифровыми рублями дешевле, а значит, привычный поток комиссий начнёт мелеть.

Потери превысят 100 млрд рублей в год, если доля цифрового рубля достигнет 14% безналичных расчётов.

Есть и другая головная боль. Деньги на цифровых кошельках хранятся на платформе ЦБ, поэтому их распространение грозит оттоком средств со счетов банков. При нынешнем объёме сбережений граждан — более 67 трлн рублей — речь может идти о 1-1,5 трлн рублей ежегодно. Банкам придётся дороже привлекать финансирование, а процентная маржа окажется под давлением.

Само подключение к системе тоже не бесплатный аттракцион. Интеграция цифрового рубля обойдётся кредитной организации в среднем в 100-300 млн рублей. Особенно весело будет небольшим банкам: при вложениях в 100 млн рублей и комиссии 0,1% им потребуется провести платежи на 10 млрд рублей, чтобы только отбить затраты.

Впрочем, мгновенной революции эксперты не ждут. В первые год-два цифровой рубль вряд ли наберёт серьёзные обороты из-за ограничений, сложного подключения и слабого интереса клиентов. Через пять-семь лет его доля может составить от 5% до 30% безналичных платежей, наиболее вероятный сценарий — 15-24%.

С 1 сентября цифровой рубль уже начали массово внедрять банки, маркетплейсы, супермаркеты, операторы связи и автосалоны. ЦБ считает, что финансовые организации смогут зарабатывать на новых сервисах и смарт-контрактах.

Напомним, пользователи iPhone не смогут открыть кошелёк цифрового рубля через банковские приложения 1 сентября, сообщили источники в финансовых организациях и среди разработчиков. Банкам пока не удаётся опубликовать в App Store сборки с новой функцией.

RSS: Новости на портале Anti-Malware.ru