Не очень белый хакер использовал выявленный баг для скама Apple

Не очень белый хакер использовал выявленный баг для скама Apple

Не очень белый хакер использовал выявленный баг для скама Apple

Исследователь Ной Роскин-Фрейзи, который в прошлом помог Apple найти и пропатчить ряд уязвимостей, оказался не очень «белым» хакером. Выяснилось, что эксперт использовал один из багов для мошеннической деятельности, стоившей купертиновцам 2,5 миллиона долларов.

Роскин-Фрейзи работает в компании ZeroClicks Lab, ранее Apple не раз отмечала важный вклад этого специалиста в обнаружение уязвимостей в системах корпорации.

Однако исследователь умудрился запятнать свою репутацию после того, как стало известно об использовании одной из брешей в противозаконной деятельности.

Как сообщил новостной ресурс 404Media, Роскин-Фрейзи сначала обнаружил уязвимость в бэкенд-системе Apple — Toolbox, а затем использовал её для повышения прав и получения доступа к закрытым активам.

Toolbox используется для обработки заказов: Apple с её помощью ставит их на паузу, что позволяет редактировать занесённую информацию.

Известно также, что Роскин-Фрейзи задействовал механизм сброса пароля одного из сотрудников сторонней компании, которая управляет службами техподдержки Apple.

Скомпрометированный аккаунт далее использовался для доступа к другим учётным записям, одна из которых открывала путь к VPN-сервисам. Именно в этой точке злоумышленнику удалось добраться до Toolbox.

Сама система использовалась для корректировки стоимости заказа: Роскин-Фрейзи устанавливал $0 для покупки ноутбуков и смартфонов.

Meta пропустила десятки рекламных объявлений с сексуализацией детей

Рекламная модерация Meta (признана экстремистской и запрещена в России, как и её соцсети ниже) снова показала себя во всей красе. За девять месяцев на Facebook, Instagram, Messenger и Threads появилось более 50 платных объявлений с сексуализированными изображениями несовершеннолетних, в том числе созданными с помощью ИИ.

Некоторые объявления крутились ещё в начале августа, выяснили исследователи Tech Transparency Project (TTP).

Речь не о публикациях случайных пользователей, затерявшихся в ленте. Это реклама, которую системы Meta проверили, одобрили и показали аудитории в США, Великобритании и более чем десяти странах Европы. Отдельные объявления увидели несколько тысяч человек. Часть из них вела на сервисы для раздевания людей на фотографиях и приложения с ИИ-порнографией.

Нарушения обнаружили в собственной библиотеке рекламы Meta. Причём некоторые материалы спокойно лежали там месяцами. Исследователи сообщили о них в Национальный центр помощи пропавшим и эксплуатируемым детям США, а журналисты WIRED обратились за комментарием к Meta. Только после этого компания удалила объявления.

В Meta заявили, что борются с сексуальной эксплуатацией, а большинство найденных объявлений якобы почти никто не увидел. Компания также сослалась на новую ИИ-систему, которая должна отсеивать запрещённую рекламу ещё при загрузке. Вот только часть объявлений появилась уже после её запуска. Более того, около 30 новых материалов исследователи нашли буквально перед публикацией расследования.

Некоторые объявления размещали аккаунты почти без подписчиков, а среди рекламодателей фигурировали китайские компании. Одно из приложений, на которые вела реклама, находилось в App Store. Apple удалила его после обращения WIRED.

RSS: Новости на портале Anti-Malware.ru