Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Apple устранила 0-day, используемую для установки шпиона Pegasus на iPhone

Вчера вечером владельцам iPhone должно было прийти уведомление о доступности обновления операционной системы. Всем рекомендуется срочно установить патчи для iOS, поскольку разработчики устранили две уязвимости нулевого дня.

Одна из пропатченных дыр использовалась для установки знаменитого шпионского софта Pegasus на iPhone. Другой баг фигурировал в атаках на пользователей операционной системы macOS.

Бреши отслеживаются под идентификаторами CVE-2021-30860 и CVE-2021-30858 и обе позволяют выполнить команды на уязвимом устройстве. Для эксплуатации достаточно подготовить вредоносный документ и заставить пользователя открыть его.

Баг CVE-2021-30860 обнаружили эксперты компании Citizen Lab, он допускает целочисленное переполнение в CoreGraphics. Если киберпреступники создадут вредоносные PDF-документы, они смогут с их помощью выполнить код в системах iOS и macOS.

Другая брешь — CVE-2021-30858 — содержится в WebKit и позволяет злоумышленникам создать вредоносную веб-страницу, которая также выполнит команды в iOS и macOS. В этом случае атакующему надо заманить пользователя на сайт.

«Мы в курсе наличия эксплойтов, фигурирующих в реальных кибератаках злоумышленников», — пишет сама Apple.

Интересно отметить, что для CVE-2021-30860 существует свой 0-click эксплойт, получивший имя FORCEDENTRY. Именно с его помощью в систему жертвы устанавливается шпионский софт Pegasus.

Телефонные мошенники начали применять новую многоступенчатую схему

Злоумышленники начали использовать новую трёхэтапную схему обмана, в которой поочерёдно представляются полицейским и опасным преступником. Схема уже привела к реальным жертвам: с её помощью мошенники похитили у пожилой жительницы Москвы более 20 млн рублей.

О новом способе мошенничества сообщил ТАСС со ссылкой на пресс-службу прокуратуры Москвы. Как уточнили в ведомстве, в случае с пенсионеркой аферисты применили трёхступенчатую модель обмана.

На первом этапе женщине позвонил человек, представившийся сотрудником полиции. Он сообщил об убийстве другой пожилой женщины, якобы проживавшей по соседству, и оставил номер телефона для связи — «на случай подозрительных звонков».

В отличие от традиционных схем, используемых с 2021 года, где лжеправоохранители подключаются на более поздних этапах, здесь «полицейский» появляется уже в самом начале, чтобы заранее завоевать доверие жертвы.

На следующий день пенсионерке позвонил уже якобы сам преступник. В грубой форме он потребовал передать 500 тыс. рублей. Женщина, следуя ранее полученным инструкциям, сразу же перезвонила по «служебному» номеру и рассказала о произошедшем.

На завершающем этапе лжеполицейский предложил пенсионерке «помочь следствию» и принять участие в операции по поимке преступника — якобы для его задержания при передаче денег.

«Пострадавшая начала выполнять все указания звонившего и передала 500 тыс. рублей курьеру. Затем аферисты сообщили пенсионерке, что операция пошла не по плану, а её паспортные данные стали известны третьим лицам, которые пытаются похитить сбережения. Испугавшись, женщина продолжила общение с мошенниками, в том числе по видеосвязи. По их указаниям она несколько раз снимала со счетов семейные накопления и передавала их курьерам, полагая, что это инкассаторы. Общий ущерб превысил 20 млн рублей», — рассказали в прокуратуре.

В надзорном ведомстве напомнили, что никакие следственные действия и оперативно-разыскные мероприятия по телефону не проводятся, а сотрудники правоохранительных органов не привлекают граждан к содействию дистанционно. Граждан призвали не выполнять указания неизвестных лиц, кем бы они ни представлялись.

RSS: Новости на портале Anti-Malware.ru