Сентябрьские патчи для Android устраняют используемую в атаках брешь

Сентябрьские патчи для Android устраняют используемую в атаках брешь

Сентябрьские патчи для Android устраняют используемую в атаках брешь

Google выпустила сентябрьский набор обновлений для Android, в этот раз устраняющий ряд опасных уязвимостей, включая 0-day, которая уже может использоваться в реальных кибератаках.

Уязвимость нулевого дня отслеживается под идентификатором CVE-2023-35674. Согласно описанию, она может привести к повышению привилегий и затрагивает компонент Android Framework.

«Есть ряд признаков, указывающих на эксплуатацию CVE-2023-35674 в реальных атаках. Пока это носит ограниченный и таргетированный характер», — пишут разработчики.

С выходом сентябрьских апдейтов Google также устранила ещё три уязвимости, приводящих к повышению прав. Все они касаются компонента Framework, а самую опасную можно использовать без взаимодействия с юзером.

Кроме Framework, дыру залатали в системном компоненте System. Этот баг может привести к удалённому выполнению кода и также не требует взаимодействия с жертвой.

В общей сложности девелоперы разобрались с 14 уязвимостями в System и двумя в MediaProvider.

Бесплатный iPhone или ловушка: загадочная посылка напугала юзера Reddit

Пользователь Reddit получил по почте iPhone 15 Pro Max, который никогда не заказывал. Смартфон лежал в запечатанной коробке, однако проверка серийного номера сделала внезапный подарок ещё подозрительнее. Сервис Apple распознал номер как принадлежащий iPhone 15 Pro Max.

При этом устройство, судя по данным корпорации, было куплено или активировано ещё в декабре 2023 года, а его гарантия закончилась в 2024-м.

То есть коробка выглядит новой, а смартфон внутри по документам уже успел пожить.

К посылке прилагалась этикетка FedEx, но указанный на ней трек-номер не нашёлся в системе отслеживания перевозчика. Получатель решил не включать устройство и не подключать его к своей сети или Apple ID.


В обсуждении появилась версия о целевой кибератаке: злоумышленник мог отправить заранее модифицированный смартфон, чтобы выманить данные или получить доступ к учётным записям жертвы. Подобные персонализированные атаки иногда относят к китовому фишингу, который обычно направлен на руководителей и других ценных сотрудников организаций.

Однако доказательств того, что посылку действительно отправил хакер, пока нет. Неизвестно даже, находится ли в коробке настоящий iPhone, совпадает ли его серийный номер с указанным на упаковке и подвергалось ли устройство каким-либо модификациям. Это также может быть ошибка доставки, мошенничество с заказами или другой сценарий, не связанный со взломом.

Получателям таких посылок безопаснее не включать устройство, не вставлять сим-карту и не вводить свои учётные данные. Смартфон можно передать Apple для проверки или сдать как электронные отходы.

RSS: Новости на портале Anti-Malware.ru