Apple устранила три новые 0-day, которые используются в атаках на iPhone

Apple устранила три новые 0-day, которые используются в атаках на iPhone

Apple устранила три новые 0-day, которые используются в атаках на iPhone

Apple устранила три новые уязвимости нулевого дня, которые злоумышленники эксплуатируют в атаках на iPhone, iPad и компьютеры на macOS. Пользователям рекомендуют как можно скорее установить обновления: macOS Ventura 13.4, iOS iPadOS 16.5, tvOS 16.5, watchOS 9.5 и Safari 16.5.

В официальном уведомлении корпорация описала баги и признала факт их эксплуатации в реальных кибератаках:

«Apple в курсе сообщений об использовании описанных уязвимостей в кибератаках».

Все бреши затрагивают браузерный движок WebKit и отслеживаются под идентификаторами CVE-2023-32409, CVE-2023-28204 и CVE-2023-32373. Первая уязвимость открывает возможность для обхода песочницы.

Другая проблема представляет собой чтение за пределами границ и помогает атакующим получить доступ к конфиденциальной информации, третья — use-after-free, допускающая выполнение произвольного кода на целевых устройствах.

Соответствующие патчи доступны для следующих систем:

  • iPhone 6s (все модели), iPhone 7 (все модели), iPhone SE (первое поколение), iPad Air 2, iPad mini (четвёртое поколение), iPod touch (седьмое поколение), а также iPhone 8 и более поздние модели.
  • iPad Pro (все модели), iPad Air третье поколение и позже, iPad 5th пятое поколение и позже, а также iPad mini пятого поколения и позже.
  • macOS Big Sur, Monterey и Ventura.
  • Apple Watch Series 4 и более современные.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России может появиться новая статья УК для киберпреступников

Во второй пакет мер, направленных на борьбу с дистанционным мошенничеством, может войти поправка к статье 163 Уголовного кодекса РФ (вымогательство), предусматривающая до 15 лет лишения свободы за преступления с применением информационно-коммуникационных технологий.

С текстом второго антифрод-пакета ознакомился «Коммерсантъ». Документ включает более 30 инициатив, направленных на противодействие телефонному и интернет-мошенничеству.

Среди предлагаемых мер — ужесточение наказания за незаконную продажу SIM-карт, возможность установить самозапрет на звонки из-за рубежа, а также обязательная передача в единую систему противодействия мошенничеству информации о звонках, содержащих признаки противоправных действий.

В рамках пакета также предлагается дополнить статью 163 Уголовного кодекса новой частью, предусматривающей отдельную ответственность за вымогательство с использованием цифровых технологий. В новой статье 163.1 предлагается установить наказание вплоть до 15 лет лишения свободы.

Под действие новой нормы будут подпадать случаи, когда вымогательство сопровождается вводом, уничтожением, блокированием или модификацией компьютерной информации, а также преднамеренным воздействием на информационные системы и (или) телекоммуникационные сети — включая использование искусственного интеллекта.

Эта инициатива вызвала вопросы у ряда опрошенных экспертов. Так, в компании F6 отметили, что вымогательство с применением вредоносного кода уже охватывается действующими частями 2 и 3 статьи 163 УК.

По мнению одного из источников на ИБ-рынке, основная проблема — не в отсутствии необходимых правовых норм, а в сложности сбора доказательств и установления личности злоумышленников.

На данный момент предложенные меры проходят межведомственное согласование. Как уточнили в Минцифры, в процессе рассмотрения возможны существенные корректировки.

Ранее стало известно, что правительство также готовит меры по криминализации DDoS-атак. Это стало ответом на инициативу министра юстиции Вадима Фадеева.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru