Заточенные под Apple M1 вредоносы — они уже здесь

Заточенные под Apple M1 вредоносы — они уже здесь

Заточенные под Apple M1 вредоносы — они уже здесь

В ноябре прошлого года Apple представила новые линейки MacBook Pro, MacBook Air и Mac Mini 2020, ставшие первыми устройствами купертиновцев, оснащёнными Apple M1, системой на кристалле ARM-архитектуры. Спустя несколько месяцев авторы отдельных вредоносных программ уже адаптировали свои разработки под новое железо.

Издание Wired обсудило новые версии вредоносов под Apple M1 с Патриком Уордлом, известным исследователем в области кибербезопасности. Уордл специализируется на изучении зловредов, разработанных под операционную систему macOS.

Что такого важного в ARM-процессорах и почему все так воодушевились и одновременно обеспокоились выходом Apple M1? Всё дело в том, что такие CPU используют архитектуру набора команд (Instruction Set Architecture, ISA), отличную от привычных нам десктопных x86-процессоров.

Софт, разработанный для одной архитектуры, не сможет без помощи работать на другой ISA. В своих устройствах Apple решила этот вопрос просто — добавила систему Rosetta, которая автоматически преобразует приложение для использования с процессором Apple.

Каким же боком тут вредоносы, спросите вы? Дело в том, что авторам зловредных программ совсем необязательно писать свой софт именно под Apple M1. Большинство существующих macOS-вредоносов могут спокойно работать через ту же Rosetta 2.

Тем не менее у кастомной разработки специально под Apple M1 есть и свои плюсы. Ну, скажем, чем более отточен и производителен код вредоноса, тем лучше у того получится скрываться от пользователя.

Патрик Уордл разобрал один из образцов вредоносной программы для Apple M1 здесь. Как выяснил специалист, на новый семпл «ругаются» 24 антивируса на VirusTotal. Семь из них увидели в зловреде признаки семейства адваре Pirrit.

Pirrit — очень старая программа, которая начинала как вредонос для Windows, однако позже авторы портировали её под macOS. Помимо стандартного поведения нежелательной программы, Pirrit успешно использует уход от детектирования в системе жертвы.

Telegram получил четыре месяца на исправление критической уязвимости

У разработчиков Telegram появился очень неприятный повод для срочного патчинга. В списке проекта Zero Day Initiative появилась запись ZDI-CAN-30207 для Telegram с 9,8 балла из 10 по CVSS. Уязвимость, как указано в карточке, была передана вендору 26 марта 2026 года, а дедлайн для публичного раскрытия назначен на 24 июля 2026 года.

Исследователем значится Michael DePlante (@izobashi) из проекта TrendAI Zero Day Initiative.

Самое важное здесь то, что технических подробностей пока нет. ZDI обычно не раскрывает механику таких находок до тех пор, пока у вендора есть время на выпуск патча.

Поэтому громкие формулировки про «тотальный взлом» или уже идущие массовые атаки сейчас были бы преувеличением: на данный момент публично подтверждено только существование записи о критической уязвимости и окно, отведённое Telegram на устранение.

 

Тем не менее сама оценка в 9,8 балла выглядит очень серьёзно. В карточке используется вектор AV:N/AC:L/PR:N/UI:N, а это значит, что речь идёт об удалённой атаке с низкой сложностью, которая допускается без привилегий и без участия пользователя.

Проще говоря, если эта оценка подтвердится после публикации полного отчёта, проблема действительно может оказаться из категории самых опасных.

Пока Telegram публично, по доступным данным, эту находку не комментировал. На официальных новостных страницах мессенджера свежего сообщения именно по ZDI-CAN-30207 сейчас не видно.

RSS: Новости на портале Anti-Malware.ru