В BootROM старых iPhone нашли уязвимость, которую нельзя закрыть патчем

В BootROM старых iPhone нашли уязвимость, которую нельзя закрыть патчем

В BootROM старых iPhone нашли уязвимость, которую нельзя закрыть патчем

Исследователи из Paradigm Shift раскрыли подробности новой аппаратной уязвимости iPhone под названием usbliter8. Главная проблема в том, что исправить её обычным обновлением iOS уже невозможно. Уязвимость находится в BootROM — самом низком уровне загрузки устройства, который записывается в чип ещё на этапе производства.

Под удар попали устройства на процессорах Apple A12 и A13, а также некоторые модели Apple Watch и HomePod mini.

В список входят iPhone XR, XS, XS Max, вся линейка iPhone 11, iPhone SE второго поколения, а также несколько моделей iPad.

Атака требует физического доступа к устройству. Для эксплуатации смартфон необходимо перевести в режим DFU, после чего через USB отправить специально подготовленные данные. Они вызывают сбой в работе USB-контроллера и позволяют записать информацию в неправильную область памяти.

 

Дальше начинается самое интересное. Получив контроль над процессом загрузки, злоумышленник может запускать собственный код ещё до старта iOS, обходить проверки цифровых подписей и загружать модифицированные версии операционной системы.

Впрочем, есть и хорошая новость. Исследователи подчёркивают, что уязвимость напрямую не затрагивает Secure Enclave — отдельный защищённый модуль Apple, отвечающий за хранение паролей, биометрии и ключей шифрования. То есть данные пользователя и код блокировки устройства остаются защищёнными.

Однако полностью расслабляться не стоит. По словам авторов исследования, usbliter8 может расширить возможности для дальнейших атак и потенциально стать частью более сложных сценариев компрометации устройства.

История напоминает знаменитую уязвимость checkm8, которая много лет назад открыла дорогу целому поколению джейлбрейков для старых iPhone. Поскольку usbliter8 тоже является аппаратной и неустранимой ошибкой, эксперты не исключают появления новых инструментов для взлома совместимых устройств.

Исследователи уже опубликовали техническое описание и демонстрационный эксплойт на GitHub. А владельцам устройств на A12 и A13 дали самый радикальный совет: если угроза кажется серьёзной, единственным стопроцентным способом защиты остаётся переход на более новое железо.

ИИ, API и пентесты: о чём говорили на «Финтех в безопасности 2026»

16 июня в Москве состоялась международная конференция «Финтех в безопасности 2026», организованная Compliance Control & Rakasta. Мероприятие собрало более 200 представителей банков, финтех-компаний, маркетплейсов, ретейла, а также специалистов по ИТ, информационной безопасности и искусственному интеллекту.

В этом году организаторы впервые разделили программу на два параллельных направления — бизнес-трек и технологический трек. В центре обсуждения оказались вопросы защиты платёжной инфраструктуры, управления рисками, безопасной разработки и практического применения технологий ИИ.

Главной темой конференции стала концепция «Вселенной безопасных платежей». Её идея проста: банки, маркетплейсы, ретейл и финтех сегодня работают внутри единой цифровой экосистемы, а значит, проблемы безопасности одного участника могут повлиять на всех остальных.

 

Одной из ключевых дискуссий стала тема роста взаимозависимости между компаниями. Руководитель управления информационной безопасности Ассоциации ФинТех Александр Товстолип отметил, что развитие интеграций и API делает сервисы удобнее для пользователей, но одновременно увеличивает поверхность атаки.

Представители бизнеса также обсудили влияние искусственного интеллекта на процессы безопасности. По словам директора по информационной безопасности Hoff Tech Андрея Эли, ИИ не создаёт принципиально новых рисков, но способен многократно усилить уже существующие проблемы, если они не были решены заранее.

 

Отдельное внимание уделили взаимодействию между ИБ-подразделениями, ИТ-службами и бизнесом. Руководитель направления оценки нефинансовых рисков Московской биржи Ольга Миньзюк подчеркнула, что информационная безопасность всё меньше воспринимается как отдельная функция и всё чаще становится частью общих бизнес-процессов.

Помимо пленарной сессии участники обсуждали практические вопросы проведения пентестов, защиты данных, безопасной разработки, международных стандартов безопасности и подготовки специалистов.

 

Также на конференции представили результаты исследований в области кибербезопасности и обсудили подходы к аудиту систем защиты. По мнению участников, современные угрозы становятся всё сложнее, а потому защита платёжных сервисов требует не только технологий, но и постоянного взаимодействия между бизнесом, ИТ и специалистами по информационной безопасности.

Судя по темам дискуссий, главный вывод конференции оказался довольно простым: в мире цифровых платежей слабое звено в цепочке способно создать проблемы для всей экосистемы.

RSS: Новости на портале Anti-Malware.ru