Про це пише AppleInsider.
За словами студента, котрий освоює кібербезпеку, нова вразливість пов’язана із проблемами Safari та iCloud, котрі Apple вже виправила. До того, як проблеми були виправлені, шкідливий сайт міг запустити атаку, використовуючи проломи у безпеці.
У своєму звіті, Пікрен пояснює, що експлойт дає повний доступ до облікових записів користувача та дозволи на використання мікрофона, камери та демонстрацію вмісту екрана.
Можливість атаки з використанням вразливості у веб-архіві Safari описувалася ще у 2013 році. За словами Райана Пікрена, той факт, що вразливість проіснувала так довго свідчить про те, що в Apple не вважали реалістичним злом за допомогою веб-архіву.
“Звичайно, це рішення було ухвалено майже десять років тому, коли модель безпеки браузера ще не була такою зрілою, як сьогодні. До Safari 13 користувач навіть не отримував попереджень, перш ніж веб-сайт завантажував довільні файли. Тому розмістити на комп’ютері жертви фальшивий файл було легко”, – зазначив Пікрен
Компанія Apple заплатила студенту $100 500 у межах програми виявлення помилок у програмному забезпеченні. Раніше компанію критикували за занадто малий розмір виплат та за те, що розробники повільно виправляли виявлені ентузіастами помилки.
- Нагадаємо, у серпні 2021 року експерти з дослідницького центру Citizen Lab Університету Торонто розповіли про новий вид вразливості в iOS, який починає діяти всього після одного кліку. Це експлойт FORCEDENTRY.
- Наприкінці 2020 року сталася хакерська атака на федеральні відомства США, відома як злам SolarWind. У січні 2021 року американські спецслужби офіційно заявили, що підозрюють в атаці російських хакерів. У США вважають, що це було операцією зі збору розвідувальної інформації.
- Вже у березні 2021 року понад 20 тисяч організацій у США стали жертвами масштабної хакерської атаки через вразливість у програмі Microsoft для обміну повідомленнями Exchange Server.
- Найбільший у світі виробник м’яса JBS заплатив хакерам викуп у розмірі 11 мільйонів доларів.
- Нещодавно хакери вкрали величезну кількість даних гейм-гіганта Electronic Arts, зокрема, вихідний код FIFA 21 та ігровий рушій Frostbite.