Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Вчера вечером владельцам iPhone должно было прийти уведомление о доступности обновления операционной системы. Всем рекомендуется срочно установить патчи для iOS, поскольку разработчики устранили две уязвимости нулевого дня.

Одна из пропатченных дыр использовалась для установки знаменитого шпионского софта Pegasus на iPhone. Другой баг фигурировал в атаках на пользователей операционной системы macOS.

Бреши отслеживаются под идентификаторами CVE-2021-30860 и CVE-2021-30858 и обе позволяют выполнить команды на уязвимом устройстве. Для эксплуатации достаточно подготовить вредоносный документ и заставить пользователя открыть его.

Баг CVE-2021-30860 обнаружили эксперты компании Citizen Lab, он допускает целочисленное переполнение в CoreGraphics. Если киберпреступники создадут вредоносные PDF-документы, они смогут с их помощью выполнить код в системах iOS и macOS.

Другая брешь — CVE-2021-30858 — содержится в WebKit и позволяет злоумышленникам создать вредоносную веб-страницу, которая также выполнит команды в iOS и macOS. В этом случае атакующему надо заманить пользователя на сайт.

«Мы в курсе наличия эксплойтов, фигурирующих в реальных кибератаках злоумышленников», — пишет сама Apple.

Интересно отметить, что для CVE-2021-30860 существует свой 0-click эксплойт, получивший имя FORCEDENTRY. Именно с его помощью в систему жертвы устанавливается шпионский софт Pegasus.

Альфа-Банк подготовился к отзыву SSL-сертификатов GlobalSign

На фоне новостей о принудительном отзыве SSL-сертификатов российским компаниям Альфа-Банк заявил, что его цифровые сервисы продолжают работать в штатном режиме и ситуация не повлияла на клиентов.

Об этом РБК рассказал руководитель департамента кибербезопасности банка Сергей Крамаренко.

По его словам, возможный отзыв сертификатов действительно способен повлиять на доступность интернет-ресурсов, однако в случае Альфа-Банка проблем удалось избежать благодаря заранее подготовленному плану.

«Работа цифровых сервисов Альфа-Банка осуществляется в штатном режиме. Ситуация не оказала влияния на доступность ресурсов банка для клиентов», — сообщил Крамаренко.

В банке отметили, что специалисты по ИТ и кибербезопасности постоянно отслеживают состояние сертификатов и при необходимости оперативно проводят их замену.

Кроме того, финансовая организация заранее прорабатывала сценарий отказа от зарубежных удостоверяющих центров. В частности, Альфа-Банк уже получил и протестировал сертификаты Национального удостоверяющего центра Минцифры России.

Поводом для комментариев стали сообщения о том, что японский удостоверяющий центр GlobalSign начал отзывать часть SSL-сертификатов, ранее выданных российским компаниям. По данным источников РБК, решение связано с новыми требованиями международного консорциума CA/Browser Forum, который обязал удостоверяющие центры учитывать санкционные ограничения.

В Минцифры ранее предупреждали, что в худшем случае отдельные сайты и онлайн-сервисы могут временно оказаться недоступными до получения новых сертификатов безопасности.

При этом в ведомстве подчеркнули, что с 2021 года в России работает Национальный удостоверяющий центр, бесплатно выдающий отечественные TLS-сертификаты через портал госуслуг.

По оценке Минцифры, доля сертификатов GlobalSign в российском сегменте интернета не превышает 5%. Однако эксперты считают, что под отзыв могут попасть около 20 тысяч российских доменов.

RSS: Новости на портале Anti-Malware.ru