Apple устранила используемый в атаках баг в iPhone, iPad и Apple Watch

Apple устранила используемый в атаках баг в iPhone, iPad и Apple Watch

Apple устранила используемый в атаках баг в iPhone, iPad и Apple Watch

Если у вас есть iPhone, iPad или Apple Watch, не затягивайте с обновлением операционных систем, поскольку на днях корпорация из Купертино выпустила срочные патчи, устраняющие уязвимость нулевого дня (0-day), которую злоумышленники используют в реальных атаках.

Таким образом, последние обновления вышли под номерами iOS 14.4.2 и iPadOS 14.4.2 для более актуальных устройств. Старенькие смартфоны Apple при этом тоже не оставила без заплатки. Например, iPhone 5s получил iOS 12.5.2. Что касается умных часов, им доставили версию watchOS под номером 7.3.3.

По словам Apple, уязвимость обнаружили специалисты в области кибербезопасности из Google Project Zero. Как сообщили исследователи, в настоящее время возможны реальные кибератаки, в ходе которых преступники эксплуатируют эти дыры.

Проблемы затронули движок WebKit, на котором работает Safari, «родной» для всех устройств Apple браузер. На сегодняшний день эксперты затрудняются сказать, какая именно кибергруппировка использует выявленные бреши. Также нет чёткой информации о жертвах.

Apple тоже не прокомментировала масштабы эксплуатации дыр, а лишь посоветовала всем как можно скорее установить вышедшие патчи.

Получается, уже второй раз за месяц купертиновцы выпускают срочные патчи. Например, в начале марта системы iOS, macOS и watchOS получили обновления, устраняющие опасный баг, с помощью которого потенциальный злоумышленник мог выполнить вредоносных код.

А в середине этого месяца специалисты продемонстрировали атаку по сторонним каналам против чипа M1, который Apple  представила в ноябре 2020 года.

Новый зловред для Android маскируется под видом сервиса поиска топлива

Мошенники быстро подстраиваются под актуальную повестку. На этот раз они решили сыграть на теме доступности топлива и начали распространять Android-приложение, которое маскируется под сервис поиска работающих АЗС. На деле вместо полезной программы пользователь получает вредоносное приложение.

Как сообщили в «Лаборатории Касперского», с середины июня подобные APK-файлы попытались установить более тысячи пользователей, и это только по данным защитных решений компании. Реальное число потенциальных жертв может быть значительно выше.

Схема следующая: на поддельных сайтах обещают карту заправок с актуальной информацией о наличии топлива, возможность заранее планировать маршрут, искать АЗС с нужным видом топлива и сохранять избранные точки. Для работы сервиса предлагают скачать APK-файл напрямую с сайта.

После установки приложение запрашивает доступ к геолокации и файлам на смартфоне. Однако вместо поиска топлива оно начинает собирать данные пользователя: документы, фотографии и видеозаписи, хранящиеся в памяти устройства.

Эксперты напоминают, что установка приложений из неизвестных источников всегда связана с повышенным риском. В отличие от RuStore и других официальных магазинов, сторонние сайты никак не гарантируют безопасность распространяемых APK-файлов.

При этом сама тема топлива уже не впервые используется мошенниками. Ранее специалисты фиксировали фишинговые сайты, которые обещали бесплатные топливные ваучеры, запись на заправку без очереди или поиск доступных АЗС. Их настоящей целью была кража данных банковских карт и аккаунтов в мессенджерах.

Теперь злоумышленники пошли дальше и начали распространять полноценный Android-зловред.

Специалисты рекомендуют скачивать приложения только из официальных магазинов, внимательно проверять запрашиваемые разрешения и не доверять сайтам, которые настойчиво предлагают установить APK-файл напрямую.

RSS: Новости на портале Anti-Malware.ru