Trend Micro опубликовала код эксплойта для дыры в macOS, iOS

Trend Micro опубликовала код эксплойта для дыры в macOS, iOS

Trend Micro опубликовала код эксплойта для дыры в macOS, iOS

Trend Micro раскрыла детали уязвимости в операционных системах macOS, iOS и iPadOS, позволяющей потенциальному злоумышленнику повысить права. Также компания опубликовала код демонстрационного эксплойта, поэтому всем пользователям настоятельно рекомендуется накатить последние обновления.

Уязвимость, обнаруженная одним из специалистов компании Trend Micro Мики Джином, получила идентификатор CVE-2021-30724. 24 мая разработчики Apple выпустили соответствующий патч с релизами macOS 11.4, iOS 14.6 и iPadOS 14.6.

Проблема кроется в возможности получить доступ к памяти за пределами границ. Отправив специально созданные запросы, локальный атакующий может повысить свои привилегии в системе. По словам Apple, для устранения бага разработчики добавили «дополнительные проверки».

В подробном техническом описании бреши Trend Micro углубилась в анализ уязвимого кода (в отчёте есть примеры). А код PoC-эксплойта (proof-of-concept)  специалисты опубликовали на площадке GitHub.

Согласно представленному разбору, уязвимость затрагивает XPC-службу и системный «демон» Core Virtual Machine Server (CVMServer), который работает с правами root (необходимы для обработки запросов XPC). Напомним, что XPC создана для взаимодействия между процессами на низком уровне.

С помощью специально созданных запросов злоумышленник мог вызвать ошибку в обработке XPC-сообщения.

«Уязвимость достаточно трудно задействовать в атаке, но всё же вполне возможно. Если CVE-2021-30724 оставить непропатченной, потенциальный атакующий сможет повысить свои права в системе», — объяснил Мики Джин из Trend Micro. 

Бесплатные сериалы обернулись платной ловушкой в Telegram

Специалисты «Эфшесть/F6» обнаружили новую мошенническую схему в телеграм-каналах, которые раздают нелегальный доступ к новинкам кино, сериалов и шоу. Сначала пользователей заманивают бесплатными сериями, а потом предлагают поучаствовать в аукционе, где якобы можно выиграть деньги. На деле выиграть там можно только опыт, неприятный и платный.

По данным «Эфшесть/F6», схема активизировалась на фоне выхода новых сезонов популярных российских сериалов и телевизионного шоу. Эксперты нашли как минимум три тематических канала, где проводились такие аукционы. У каждого из них было в среднем по 6-7 тыс. подписчиков.

Работает всё через пиратскую воронку. Основной канал публикует ссылки на закрытые каналы с новыми сериями. Доступ туда одобряют по заявкам, потому что нелегальный контент в открытом доступе блокируют быстрее. Аудитория собирается живая и заинтересованная: люди пришли за свежими сериями.

 

Когда подписчиков становится достаточно, администраторы запускают аукцион. Пользователям предлагают переводить деньги на карту или по номеру телефона. Кто якобы переведёт больше всех, тот получит приз от 45 тыс. до 250 тыс. рублей и возврат всех своих переводов с начала аукциона.

 

Разумеется, проверить честность такого аттракциона невозможно. В канале публикуют списки участников, суммы переводов и скриншоты банковских квитанций. Но администратор может написать любую сумму, а подделать скриншот — задача школьного уровня.

 

Чтобы люди не успевали думать, мошенники включают таймер: на то, чтобы перебить ставку, дают 10–15 минут. Потом публикуют якобы переписку с победителем или квитанцию о переводе выигрыша. После завершения аукциона все посты удаляются, и канал снова выглядит как обычная пиратская площадка.

Особенно забавно, что в одном из таких розыгрышей с призом 70 тыс. рублей максимальная ставка, судя по постам канала, составила всего 50 рублей.

RSS: Новости на портале Anti-Malware.ru