Вышла iOS 15.0.2, Apple устранила уязвимость нулевого дня в iPhone

Вышла iOS 15.0.2, Apple устранила уязвимость нулевого дня в iPhone

Вышла iOS 15.0.2, Apple устранила уязвимость нулевого дня в iPhone

Вчера вечером владельцам iPhone пришло обновление iOS под номером 15.0.2. Оказалось, что Apple устранила уязвимость нулевого дня (0-day), которую в настоящее время активно эксплуатируют киберпреступники в реальных атаках.

Брешь, получившая идентификатор CVE-2021-30883, затрагивает расширение ядра IOMobileFramebuffer, помогающее разработчикам контролировать способ обработки дисплея памятью.

По словам самой Apple, вредоносное приложение может выполнить произвольный код с привилегиями ядра. В результате атакующий получает полный контроль над мобильным устройством жертвы.

Купертиновцы решили пока не раскрывать подробности выявленной уязвимости и любые другие детали, касающиеся её эксплуатации. Корпорация ждёт, пока пользователи установят вышедшие патчи.

Однако независимый исследователь Саар Армар придерживается другого мнения, поэтому он опубликовал как техническое описание бага, так и PoC-код (proof-of-concept) демонстрационного эксплойта. В сущности, специалист имел на это право, ведь патчи уже вышли, однако это значит, что пользователям нужно максимально оперативно инсталлировать iOS 15.0.2.

В каком-то смысле эта 0-day похожа на другую брешь, которая летом использовалась в атаках на iPhone, iPad и macOS — CVE-2021-30807. Тогда Apple тоже быстро выпустила соответствующие патчи. А в целом CVE-2021-30883 стала уже семнадцатой уязвимостью нулевого дня, которую устранили в продуктах «яблочной» корпорации за этот год.

Банки начнут блокировать переводы при обнаружении вредоносов на устройствах

С 1 марта российские банки расширят список причин для остановки денежных переводов. Если на смартфоне или компьютере клиента обнаружится зловредный код, платёж поставят на паузу, сообщил глава комитета Госдумы по финансовому рынку Анатолий Аксаков.

После блокировки банк должен будет связаться с клиентом и запросить подтверждение операции.

Иными словами, если устройство выглядит заражённым, отправить деньги одним нажатием уже не получится: сначала придётся доказать, что переводит сам владелец счёта, а не поселившийся в телефоне цифровой паразит.

Проверять устройства без спроса банки не смогут. По словам Аксакова, для выявления зловредов им потребуется согласие клиента. Договоры с действующими пользователями необходимо переоформить до 1 сентября 2027 года.

Новые требования дополнят перечень признаков переводов, совершённых без добровольного согласия клиента или под влиянием мошенников. С января в России действует 12 таких критериев.

Подозрения, например, вызовет схема, при которой человек переводит через Систему быстрых платежей не менее 200 тыс. рублей между собственными счетами в разных банках, а затем в течение суток отправляет деньги третьему лицу. Ещё одним тревожным сигналом считается попытка внести наличные на чужой счёт через банкомат с использованием цифровой карты.

Таким образом, банки будут оценивать не только параметры самого перевода, но и состояние устройства, с которого его отправляют. Защита становится плотнее, однако вместе с ней появляется новый вопрос: насколько внимательно клиенты прочитают обновлённый договор, прежде чем разрешить банку искать зловреды в своём смартфоне.

RSS: Новости на портале Anti-Malware.ru