WhatsApp на iPhone угоняли без кликов, кодов и привязанных устройств

WhatsApp на iPhone угоняли без кликов, кодов и привязанных устройств

WhatsApp на iPhone угоняли без кликов, кодов и привязанных устройств

У владельцев iPhone начали происходить странные вещи: их WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) сам писал контактам и просил перевести деньги. Пользователи лезли в раздел «Привязанные устройства», а там чисто. Никаких чужих сессий, никаких подозрительных входов, никаких QR-кодов. Просто аккаунт вроде ваш, телефон ваш, а сообщения пишет кто-то ещё.

Случаи изучила итальянская компания Forenser. По данным исследователей, речь может идти об активной кампании 0-click против пользователей iPhone с iOS 16 и определённой версией клиента WhatsApp.

То есть жертве не нужно было переходить по ссылке, сканировать код или подтверждать вход, атака проходила без участия пользователя.

У всех пострадавших была похожая картина: iPhone от 8-й модели до iPhone 14, установленная iOS 16 и сообщения с просьбами о переводах, отправленные последним контактам. Старые и архивные чаты злоумышленники, судя по всему, не видели.

Ключевая улика нашлась в логах WhatsApp: приложение постоянно выполняло синхронизацию, будто два клиента одновременно пытались удержать одну и ту же сессию. Один — настоящий телефон владельца. Второй — клиент атакующего, который не отображался как привязанное устройство.

Forenser связывает атаку с уязвимостью CVE-2025-43300 в ImageIO, которую Apple закрыла в августе 2025 года, и возможной связкой с уязвимостью в WhatsApp под идентификатором CVE-2025-55177.

В лаборатории исследователи смогли доказать, что после эксплуатации можно получить криптографический материал для запуска новой сессии WhatsApp на стороне атакующего.

Если есть подозрение на компрометацию, исследователи советуют обновить iOS и WhatsApp, переустановить мессенджер или заново пройти аутентификацию на новом устройстве. А если вам в WhatsApp пишет знакомый и внезапно просит перевод, не уточняйте в том же чате. Лучше позвоните напрямую: в переписке на той стороне может сидеть не он.

Конец пиратской Windows отменяется: кого на самом деле проверит Microsoft

Microsoft решила закрутить гайки в системе корпоративной активации Windows, и некоторые СМИ уже поспешили объявить едва ли не конец пиратской Windows 11. На деле охота за домашними пользователями пока не началась: новое требование затронет организации с собственными KMS-серверами.

KMS позволяет компаниям активировать компьютеры внутри сети через один сервер, не отправляя каждый компьютер напрямую к Microsoft.

Проблема в том, что злоумышленники научились создавать поддельные и клонированные KMS-хосты, которые раздают лицензии устройствам, за которые никто не платил.

Новая технология KMS Hardware-Secured привяжет такой сервер к TPM. Чип должен подтвердить Microsoft личность оборудования и доказать, что платформу не модифицировали после регистрации. Не прошёл проверку — активировать корпоративный парк не дадут.

В августе 2026 года Windows Server 2025 начнёт показывать предупреждения о готовности к новым требованиям. Обязательными они станут с выходом следующей LTSC-версии Windows Server, дата которой пока не названа. До этого существующие KMS-системы продолжат работать как обычно.

Администраторы физических серверов уже могут проверить поддержку аттестации TPM командой Get-TpmSupportedFeature -FeatureList "Key Attestation". Для виртуальных KMS-хостов Microsoft ещё готовит отдельные рекомендации.

С пиратскими копиями Windows на домашних ПК нововведение напрямую не связано. Оно не проверяет пользовательский компьютер и не затрагивает популярные методы нелегальной активации, которые обходятся без корпоративного KMS-сервера.

Даже закрытый в ноябре 2025 года метод KMS38 был совсем другой историей: он подделывал срок активации через системный файл и не имел отношения ни к TPM, ни к настоящей инфраструктуре KMS.

Так что Microsoft действительно усиливает защиту лицензий, но пока лишь там, где Windows активируют оптом. Домашним пиратам можно выдыхать, а корпоративным администраторам — проверять TPM.

RSS: Новости на портале Anti-Malware.ru