Три уязвимости в стареньких iPhone уже эксплуатируются — патчи готовы

Три уязвимости в стареньких iPhone уже эксплуатируются — патчи готовы

Три уязвимости в стареньких iPhone уже эксплуатируются — патчи готовы

Apple выпустила важные обновления для старых версий iOS, iPadOS и macOS, чтобы закрыть сразу три уязвимости нулевого дня (0-day). Все они в настоящее время активно используются в атаках, так что обновление — не просто формальность, а необходимость.

Обновления получили:

  • iOS / iPadOS 16.7.11.
  • iOS / iPadOS 15.8.4.
  • macOS Sonoma 14.7.5.

Что за уязвимости?

  • CVE-2025-24200 — обход аутентификации в iOS. Найдена исследователем из Citizen Lab. Этой уязвимостью пользовались в точечных атаках на конкретных людей. Она позволяла обойти системные ограничения и получить доступ к «внутренностям» системы. Apple подтвердила: «Эксплойт был частью крайне сложной атаки».
  • CVE-2025-24201 — выход за пределы песочницы WebKit. Классика: через специально подготовленную веб-страницу злоумышленник может выйти за пределы безопасной среды браузера и выполнять код на устройстве. Такой баг — прямой путь к установке шпионского софта через обычный клик по ссылке.
  • CVE-2025-24085 — эскалация прав через Core Media. Уязвимость в медиасистеме Apple. Позволяет вредоносному коду работать с повышенными привилегиями и залезать туда, куда обычным приложениям доступ запрещён. Подробности Apple не раскрыла, но очевидно, что дело серьёзное.

Кому стоит обновиться?

Если вы используете одно из указанных выше устройств, особенно если не перешли на последние версии iOS или macOS — не тяните. Обновление может уберечь от реальных проблем, особенно если вы активно пользуетесь интернетом или обмениваетесь файлами и медиа.

Шпион в айфоне: заражённые приложения для iOS раздают через Telegram

Модифицированное iOS-приложение без рекламы и с бесплатными функциями может оказаться слишком щедрым подарком. Эксперты «Лаборатории Касперского» обнаружили заражённые версии популярных программ, которые распространяются через русскоязычный телеграм-канал.

В коллекцию попали модификации онлайн-площадки для продажи товаров, фоторедактора и сервиса просмотра видео.

Внутрь настоящих приложений злоумышленники встроили зловредный модуль. Некоторые другие программы опасного кода не содержали, но рекламировали тот же телеграм-канал — видимо, подводили аудиторию к нужной двери.

Схема установки требует немного шаманства. Пользователю предлагают скачать IPA-файл и приобрести сертификат разработчика, а затем подписать приложение через eSign или Scarlet. Установить программу можно и с компьютера либо на устройство с джейлбрейком. Официальный App Store в этой цепочке, разумеется, даже не ночевал.

Пока заражённое приложение открыто, модуль собирает имя устройства, уровень заряда, региональные настройки, сведения о памяти и наличии джейлбрейка. Кроме того, он может получать геолокацию и код мобильного оператора, делать снимки экрана и отправлять информацию злоумышленникам.

Есть и ограничение: в фоновом режиме зловред работать не умеет. После закрытия приложения непрерывная слежка прекращается. Но считать это поводом расслабиться едва ли стоит — содержимого одного удачного скриншота иногда хватает с лихвой.

В «Лаборатории Касперского» рекомендуют устанавливать приложения только из доверенных источников. Если нужной программы нет в официальном магазине, безопасный способ загрузки лучше искать на сайте разработчика. Бесплатные функции из случайного телеграм-канала могут обойтись дороже платной подписки.

RSS: Новости на портале Anti-Malware.ru