Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Компания Apple устранила серьёзную уязвимость в приложении Passwords, из-за которой пользователи могли стать жертвами фишинговых атак. Брешь оставалась в менеджере паролей почти три месяца — с момента выхода iOS 18 до выпуска обновления iOS 18.2.

Исследователи из Mysk обнаружили, что Passwords передавал данные через незащищенный протокол HTTP, обращаясь более чем к 130 веб-сайтам.

Это касалось как загрузки значков учётных записей, так и страниц сброса пароля. Такой подход позволял злоумышленникам, имеющим доступ к той же сети (например, в кафе или отеле), перехватывать запросы и перенаправлять пользователей на фишинговые сайты.

«Мы были удивлены, что в таком важном приложении Apple не использовала HTTPS по умолчанию», — заявили эксперты Mysk.

 

Они также подчеркнули, что пользователям надо разрешить полностью отключать загрузку значков сайтов, поскольку частые запросы к различным ресурсам могут вызывать беспокойство с точки зрения безопасности.

Хотя большинство современных сайтов автоматически перенаправляют HTTP-запросы на HTTPS, уязвимость Passwords позволяла злоумышленникам вмешиваться в редирект, создавая поддельные страницы и похищая учётные данные.

Дыру устранили в iOS 18.2, но Apple раскрыла информацию об уязвимости только спустя несколько месяцев. В обновлённой версии Passwords теперь использует HTTPS по умолчанию для всех соединений.

Подпишитесь на новости

Для онлайн-займов в МФО планируют оставить биометрию по лицу без голоса

Микрофинансовые организации добились принципиального согласия регуляторов на упрощение биометрической идентификации заёмщиков. В Центре биометрических технологий сообщили, что проверка только по изображению лица станет доступна для онлайн-услуг МФО с ноября 2026 года.

Сейчас воспользоваться такими услугами могут более 27 млн человек со стандартной или подтверждённой биометрией в ЕБС, пишет «Коммерсантъ». Переход на лицо без голоса должен расширить эту аудиторию.

Но любая фотография из базы автоматически пропуском не станет. Часть упрощённых биометрических образцов потребует повышения уровня. По данным ЦБТ, такая возможность доступна более чем 30 млн человек.

В Минцифры утверждают, что проверка только по лицу обеспечивает необходимую защиту и не уступает сочетанию лица и голоса. Для клиентов обещают несколько вариантов: компьютер, приложение МФО или переход в «Госуслуги Биометрию».

Рынок рассчитывает сократить число сбоев и упростить регистрацию. Люди уже привыкли сканировать лицо, а уговаривать их дополнительно записывать голос сложнее. Меньше действий — меньше клиентов, которые бросают оформление на полпути.

Биометрическая идентификация для микрофинансовых компаний обязательна с марта 2026 года, однако ЦБ до января 2027-го не применяет надзорные меры за её отсутствие. Для микрокредитных компаний требование заработает с марта 2027 года.

RSS: Новости на портале Anti-Malware.ru