Затвори рекламата

Експертите по сигурността на Google успяха да открият в операционната система iOS шест критични пропуска в сигурността. Това е т.нар грешки "нулево взаимодействие", които позволяват проникване в системата iOS без потребителят да забележи нещо подозрително – всичко, което трябва да направи, е да кликне върху едно получено съобщение. Пет от шестте пропуска в сигурността са налице iOS 12.4 фиксирана. Но не един.

Двама членове на група, която нарича себе си Project Zero (група от водещи експерти, фокусирани върху откриването на пропуски в сигурността в операционните системи) публикува демонстрационни уроци за това как да се използват пропуски в сигурността. С помощта на iMessage клиент, в определени случаи е възможно да се поеме контрол върху системните данни без знанието на потребителя на компрометирания телефон. Всичко, което е необходимо за такава атака, е да изпратите специален код на жертвата чрез iMessage, който, когато бъде отворен, ще застраши сигурността на системата. От този момент нататък нападателите могат да четат и експортират данни, съхранени в паметта на устройството. Apple пробвано в актуализации iOS да неутрализира тези грешки, но е успял само в пет от шест случая. Един от начините за разбиване на защитата все още е функционален. Информация за него обаче е горе-долу недостъпна. От групата ProПроект Zero не е публикуван от никого, защото Apple все още работи по корекцията.

По-подробна информация по тези въпроси ще бъде публикувана следващата седмица на конференцията Black Hat в Лас Вегас, която се фокусира върху софтуерната сигурност. В случаи като този обикновено се оказва, че търсачът на грешки първо се свързва с компанията, поддържаща софтуера (в този случай Apple), и след като всички необходими дупки в сигурността бъдат закърпени, информацията за експлойта ще бъде публикувана. Компаниите плащат огромни суми пари за подобни открития. Това „ноу-хау“ обаче се търси да бъде придобито и от различни държавни и неправителствени субекти, които искат да го използват за свои цели.

На черния пазар информацията за подобни експлойти за сигурност струва повече от милион долара. Грешките, които екипът откри ProСпоред чуждестранни коментатори, Project Zero би струвал почти 10 милиона долара, в зависимост от вида на експлойта и вида на уязвимата операционна система.

Най-четеният днес

.