Apple устранила в macOS 0-day уязвимость, используемую в атаках Shlayer

Apple устранила в macOS 0-day уязвимость, используемую в атаках Shlayer

Apple устранила в macOS 0-day уязвимость, используемую в атаках Shlayer

Вчера вечером всем пользователям macOS пришло обновление — Big Sur версии 11.3. С этим апдейтом разработчики устранили 0-day уязвимость, которая на сегодняшний день уже используется в реальных кибератаках вредоносной программы Shlayer.

Shlayer уже несколько лет атакует пользователей macOS. Впервые исследователи обнаружили вредонос в феврале 2018 года. Уже в начале 2019-го авторы зловреда научили его отключать Gatekeeper, встроенную защитную функцию операционной системы Apple.

В январе 2021 года команда исследователей из Jamf Protect обнаружила, что Shlayer начал использовать в атаках новую уязвимость, которой присвоили идентификатор CVE-2021-30657. Об этой дыре Apple сообщил специалист в области кибербезопасности Седрик Оуэнс.

Как отметил позже Патрик Уордл, специализирующийся на безопасности macOS, эта уязвимость является результатом логической ошибки в работе функции Gatekeeper, проверяющей права запуска приложений в системе.

«Из-за этого логического бага защитная функция могла пропускать важные действия: уведомление пользователя о запуске подозрительного приложения или блокировку сомнительной программы», — пишет эксперт.

Со вчерашним выпуском macOS Big Sur 11.3 Apple наконец избавила пользователей от опасной уязвимости, закрыв параллельно операторам Shlayer один из векторов для атаки.

Напомним, что в начале прошлого года специалисты «Лаборатории Касперского» поделились интересной статистикой относительно Shlayer: в России каждый восьмой пользователь macOS чуть не установил эту вредоносную программу.

Подпишитесь на новости

В России сформулировали главную проблему ИИ — у него нет страха

Искусственному интеллекту не хватает страха перед ошибкой. Такую мысль высказал заместитель главы Минцифры России Александр Шойтов на конференции BIS Summit, посвящённой информационной безопасности бизнеса и ИТ.

«В ИИ нужно встроить систему страха, чтобы он боялся совершить ошибку, как человек», — заявил Шойтов в ходе дискуссии.

Речь, конечно, не о дрожащей нейросети, которая перед каждым ответом вспоминает ипотеку и разговор с начальником. Под страхом можно понимать встроенный механизм сомнения: способность модели оценивать последствия своих действий, признавать нехватку данных и останавливаться, если цена ошибки слишком высока.

Сейчас генеративный ИИ способен уверенно выдавать неверные ответы, придумывать факты и выполнять опасные команды без человеческого ощущения риска.

Для обычного чат-бота это заканчивается галлюцинацией, а для ИИ-агента с доступом к корпоративным системам — удалёнными файлами, утечкой данных или нарушением работы инфраструктуры.

На BIS Summit прозвучала и ещё более амбициозная идея — встроить в ИИ-модели совесть. Её озвучил Николай Лишин, заместитель руководителя ФМБА России. Если страх должен удерживать систему от ошибки, то совесть, по такой логике, должна помогать оценивать допустимость самого действия.

Получается своеобразный технический портрет идеального ИИ: достаточно умный, чтобы решить задачу, достаточно напуганный, чтобы всё перепроверить, и достаточно совестливый, чтобы вовремя отказаться. Осталось только написать для этого техническое задание.

RSS: Новости на портале Anti-Malware.ru