Apple пропатчила старенькие iPhone, устранив используемую в атаках брешь

Apple пропатчила старенькие iPhone, устранив используемую в атаках брешь

Apple пропатчила старенькие iPhone, устранив используемую в атаках брешь

Apple не оставила без внимания старенькие модели мобильных устройств iPhone и iPad, выпустив для них патчи, закрывающие уязвимость нулевого дня (0-day). Поскольку брешь уже эксплуатируется в атаках, всем владельцам устаревших iPhone и iPad настоятельно рекомендуется установить обновления.

Баг отслеживают под идентификатором CVE-2022-42856. Согласно сообщениям, уязвимость существует из-за несоответствия используемых типов данных (type confusion) в браузерном движке Apple Webkit.

О проблеме сообщил исследователь из команды Google Threat Analysis Group. Злоумышленники могут создать вредоносные веб-страницы, с их помощью выполнить код на устройствах посетителей и получить доступ к конфиденциальной информации.

Таким образом, киберпреступникам остаётся только заманить пользователя на свой сайт. Эксплойт также позволяет установить вредоносные или шпионские приложения.

В уведомлении Apple купертиновцы отмечают, что они «в курсе возможной эксплуатации уязвимости в реальных атаках». Что касается пропатченных устройств, среди них есть следующие мастодонты:

  • iPhone 5s
  • iPhone 6
  • iPhone 6 Plus
  • iPad Air
  • iPad mini 2
  • iPad mini 3
  • iPod touch (шестое поколение)
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россиян массово атакуют от лица именинников

Мошенники начали использовать новую технику массовых атак с помощью украденных аккаунтов. В день рождения владельца скомпрометированного профиля злоумышленники рассылают видеосообщения, сгенерированные нейросетью, с просьбами о финансовой помощи от имени «виновника торжества».

С подобной схемой столкнулся корреспондент «РИА Новости».

«После дня рождения мошенник от имени девушки, организовавшей праздник, отправил “кружок” её подруге в мессенджере. На видео была скомпрометирована внешность и голос жертвы: якобы подруга просила перевести 20 тысяч рублей фотографу за съёмку, объяснив, что не может сделать перевод сама», — рассказала пострадавшая.

Деньги были отправлены только с третьей попытки — две предыдущие операции банки заблокировали как подозрительные. После перевода жертва попыталась уточнить детали и обнаружила, что вся переписка была удалена. В банке сообщили, что вернуть средства не получится.

По словам Дмитрия Аникина, руководителя направления исследования данных в «Лаборатории Касперского», речь идёт об усиленной форме классической социальной инженерии. Злоумышленники используют информацию из переписок, доступ к которым получили после взлома, и обыгрывают эмоциональные поводы: просьбы о помощи, срочность, доверие. Для убедительности они добавляют сгенерированное аудио или видео с дипфейком.

«Фактически можно говорить о том, что дипфейки становятся ещё одним инструментом социальной инженерии при попытках хищения денег. Качество таких подделок будет только расти, технологии их создания — становиться доступнее. Поэтому уже сейчас стоит относиться с настороженностью к аудио- и видеосообщениям в мессенджерах и соцсетях», — отметил Дмитрий Аникин.

Эксперт рекомендует проверять такие просьбы через альтернативные каналы связи и в целом быть особенно внимательным ко всем обращениям, связанным с денежными переводами, переходами по ссылкам и загрузкой файлов. Также рекомендуется использовать защитные решения.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru