Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Критическая уязвимость в Apple Passwords оставалась без внимания 3 месяца

Компания Apple устранила серьёзную уязвимость в приложении Passwords, из-за которой пользователи могли стать жертвами фишинговых атак. Брешь оставалась в менеджере паролей почти три месяца — с момента выхода iOS 18 до выпуска обновления iOS 18.2.

Исследователи из Mysk обнаружили, что Passwords передавал данные через незащищенный протокол HTTP, обращаясь более чем к 130 веб-сайтам.

Это касалось как загрузки значков учётных записей, так и страниц сброса пароля. Такой подход позволял злоумышленникам, имеющим доступ к той же сети (например, в кафе или отеле), перехватывать запросы и перенаправлять пользователей на фишинговые сайты.

«Мы были удивлены, что в таком важном приложении Apple не использовала HTTPS по умолчанию», — заявили эксперты Mysk.

 

Они также подчеркнули, что пользователям надо разрешить полностью отключать загрузку значков сайтов, поскольку частые запросы к различным ресурсам могут вызывать беспокойство с точки зрения безопасности.

Хотя большинство современных сайтов автоматически перенаправляют HTTP-запросы на HTTPS, уязвимость Passwords позволяла злоумышленникам вмешиваться в редирект, создавая поддельные страницы и похищая учётные данные.

Дыру устранили в iOS 18.2, но Apple раскрыла информацию об уязвимости только спустя несколько месяцев. В обновлённой версии Passwords теперь использует HTTPS по умолчанию для всех соединений.

Мониторы LG тайком устанавливают приложение с рекламой McAfee

Некоторые мониторы LG при подключении к компьютеру с Windows могут автоматически устанавливать фирменное приложение, а затем предлагать пользователю пробную версию антивируса McAfee. Согласия на этот программный сюрприз, судя по всему, никто особенно не спрашивает.

На такое поведение обратил внимание YouTube-канал Gamers Nexus. После подключения монитора Windows Update загружает LG Monitor App Installer — приложение-компаньон для устройства.

Установка проходит через штатный механизм Windows, который автоматически ищет драйверы и сопутствующий софт для нового оборудования.

По данным исследователей, отдельное и понятное подтверждение установки при этом не появляется. Более того, приложение запрашивает доступ ко всем системным ресурсам. Само по себе это ещё не делает программу вредоносной, но выглядит особенно занятно с учётом того, что пользователь мог вообще не планировать её устанавливать.

 

Первым заметным результатом работы утилиты становится предложение попробовать McAfee. Gamers Nexus обнаружил такое поведение не только у новых моделей.

Автоматическая установка срабатывала и при подключении мониторов LG, выпущенных около трёх лет назад, включая устройства, уже использовавшиеся в офисе издания.

Производители часто предлагают программы для настройки изображения, обновления прошивки и управления дисплеями. Проблема начинается, когда полезный механизм доставки драйверов превращается в служебный вход для необязательного софта и рекламы.

Пользователи могут проверить список установленных приложений Windows и удалить ненужные утилиты LG. Компаниям стоит также контролировать автоматическую установку программ после подключения периферии.

На момент публикации LG не прокомментировала ситуацию. Microsoft тоже пока не объяснила, где заканчивается забота о владельце нового устройства и начинается доставка рекламы прямо в систему. Монитор, конечно, умный, но самостоятельно выбирать антивирус его вроде никто не просил.

RSS: Новости на портале Anti-Malware.ru