Apple устранила баг AWDL, позволяющий украсть данные из изолированных сетей

Apple устранила баг AWDL, позволяющий украсть данные из изолированных сетей

Apple устранила баг AWDL, позволяющий украсть данные из изолированных сетей

Apple устранила очередную опасную уязвимость в протоколе Apple Wireless Direct Link (AWDL), которую в теории могли использовать киберпреступники, желающие похитить данные из физически изолированных сетей.

Оказалось, что разработчики особо не распространялись о выпущенном патче, но он вышел с релизом версий операционных систем iOS 14.5, iPadOS 14.5, watchOS 7.4 и Big Sur 11.3. Впервые об уязвимости стало известно на прошлой неделе, когда в блоге финского специалиста Микко Кентеле появился соответствующий пост.

Кентеле, основатель и генеральный директор SensorFu, обнаружил проблему в протоколе AWDL, который Apple представила в далёком 2014 году. Именно этот протокол помогает устройствам «яблочной» корпорации взаимодействовать друг с другом по Bluetooth или Wi-Fi.

AWDL является основой для известных методов передачи данных — AirPlay и AirDrop, хотя многие пользователи могут и не знать, что протокол вообще существует. На то есть своя причина: Apple долго скрывала технические подробности реализации AWDL.

Изучая протокол, Кентеле нашёл способ использовать пакеты ICMPv6 и IPv6 для сбора данных из инфицированных систем, задействовать AWDL-совместимые устройства Apple в качестве промежуточного звена и с их помощью отправить похищенную информацию другому устройству с IPv6-адресом.

Также специалист отметил, что конкретно этот баг может создать проблемы операторам физически изолированных сетей. Напомним, что так называемый «воздушный зазор» является одной из мер защиты данных, при которой сеть физически изолируется от потенциально опасных сетей.

Как правило, такой подход используется властями, военными и крупными корпорациями для хранения важных данных. Выявленная Кентеле уязвимость позволяла выкрасть информацию в том случае, если сотрудник с iPhone (или другим устройством Apple) находился поблизости от защищённой сети.

Эксперт опубликовал видеоролик на YouTube, в котором демонстрируется обнаруженный способ кражи важных данных:

 

Напомним, что в апреле стало известно о багах AirDrop, которые позволяли извлечь телефонные номера пользователей iPhone.

Windows 11 проверит ваш возраст сама и расскажет его приложениям

Microsoft решила превратить проверку возраста из надоедливой анкеты в системную функцию Windows 11. Новые API позволят зарегистрированным приложениям узнавать возрастную категорию пользователя и получать статус её подтверждения, но без доступа к точной дате рождения.

Система разделит владельцев компьютеров на пять групп: до 10 лет, 10-12, 13-15, 16-17 и 18+.

Отдельный сигнал покажет, подтверждены ли эти сведения независимым провайдером идентификации, не прошли проверку или пользователь вообще отказался участвовать.

Получить данные сможет не каждая программа, случайно поселившаяся на компьютере. Microsoft намерена проверять личность запрашивающего приложения, а разработчику придётся зарегистрироваться на платформе Digital Safety.

Возрастные сигналы предлагается использовать для ограничения взрослого контента, управления покупками, социальных функций и родительского контроля.


Зачем всё это? Сейчас каждому сервису приходится самостоятельно выяснять, взрослый ли перед ним человек: просить дату рождения, банковскую карту, документ или хотя бы поставить честнейшую галочку «Мне есть 18». Microsoft хочет оставить конфиденциальные сведения у системного посредника, а приложениям выдавать лишь необходимый минимум.

Правда, полностью закрытым вопрос пока не выглядит. Компания не объяснила, какими именно способами будет определять и подтверждать возраст владельца учётной записи. Кроме того, решение о блокировке контента всё равно останется за разработчиками приложений.

API уже появились в предварительной документации для Windows 11 24H2, но пока не работают: запросы возвращают неопределённый возраст и статус недоступности. Запустить функцию Microsoft планирует в одном из обновлений до конца 2026 года.

RSS: Новости на портале Anti-Malware.ru