В Операции Триангуляция использовались недокументированные фичи Apple CPU

В Операции Триангуляция использовались недокументированные фичи Apple CPU

В Операции Триангуляция использовались недокументированные фичи Apple CPU

«Операция Триангуляция», ставшая одной из самых громких кибершпионских атак, использовала недокументированные функции в процессорах Apple для обхода аппаратных средств защиты. На новые подробности указали специалисты «Лаборатории Касперского».

Поскольку шпионская операция затронула сотрудников Kaspersky, они продолжают анализ сложной цепочки атак, пытаясь найти новые детали.

Благодаря обратному инжинирингу экспертам удалось выяснить, что киберпреступники грамотно подошли к кампании и задействовали малоизвестные аппаратные возможности.

Изучая «Операцию Триангуляция», команда «Лаборатории Касперского» нашла четыре уязвимости нулевого дня: CVE-2023-32434, CVE-2023-32435CVE-2023-38606 и CVE-2023-41990. После соответствующего уведомления Apple пропатчила эти бреши. Всю цепочку атак исследователи отразили на инфографике ниже:

 

На фоне других выделяется уязвимость CVE-2023-38606, которая, по словам Kaspersky, и помогла атакующим обойти аппаратную защиту на устройствах Apple. А эксплойт для CVE-2023-32434 позволил злоумышленникам получить доступ к чтению и записи в память ядра.

В отчёте «Лаборатории Касперского» отмечается, что CVE-2023-38606 нацелена на неизвестные регистры MMIO (memory-mapped I/O) в процессорах Apple A12-A16. Скорее всего, брешь связана с графическим сопроцессором, который не указан в DeviceTree.

 

Специалисты считают, что присутствие недокументированной аппаратной фичи в iPhone либо является ошибкой, либо оставлена для отладки и тестирования. В прошлом месяце мы упоминали, что защита авторов Триангуляции была взломана с помощью MitM и промашки Apple.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В продукте Security Vision VM появились blackbox и автономный агент

Security Vision представила обновлённую версию продукта для управления уязвимостями (VM), в которую вошёл ряд новых возможностей. Теперь система поддерживает blackbox-сканирование, может работать через автономного агента и расширяет покрытие платформ за счёт новых операционных систем.

Основные нововведения

В режиме blackbox система сканирует сервисы без использования учётных данных, определяя уязвимые версии программного обеспечения на хостах.

Такой подход позволяет находить уязвимости в популярных сервисах вроде OpenSSH, OpenSSL, Nginx, Apache, PHP, LDAP, MSSQL, PostgreSQL, Oracle, MySQL и других — без предварительного доступа к целевым системам.

Добавлен автономный агент, который устанавливается на изолированные или удалённые хосты. При появлении соединения с корпоративной сетью агент автоматически получает задания на сканирование и отправляет результаты обратно. Это позволяет охватывать даже те активы, к которым нет постоянного доступа.

В части платформенной поддержки появилась возможность сканировать iOS-устройства, а также дистрибутивы Linux SUSE, Alpine и Solaris.

Дополнительные улучшения

  • В режиме pentest появились новые проверки для SNMP, SSH, Telnet, SSL/TLS, RCE и web-уязвимостей.
  • Расширены возможности по использованию кастомных словарей для bruteforce.
  • В карточке уязвимости теперь отображаются альтернативные методы устранения (workaround), например, для уязвимостей Microsoft.
  • Реализована функция построения маршрутов достижимости активов с использованием данных из ACL и таблиц маршрутизации сетевых устройств (UserGate, «Континент», Cisco и др.). Это помогает оценить риски продвижения злоумышленника внутри сети.

Обновлённая версия направлена на повышение гибкости работы с уязвимостями и расширение контроля за защищённостью в корпоративных инфраструктурах — в том числе при наличии ограниченного доступа к хостам и разнообразной ИТ-среды.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru