Компания Citizen Lab утверждает, что две "нулевые дыры", исправленные сегодня компанией Apple в экстренных обновлениях безопасности, активно использовались как часть цепочки эксплойтов "нулевого клика" (получивших название BLASTPASS) для установки коммерческого шпионского ПО Pegasus компании NSO Group на полностью исправленные модели iPhone. Эти две ошибки, обозначенные как CVE-2023-41064 и CVE-2023-41061, позволили злоумышленникам заразить полностью пропатченный iPhone под управлением iOS 16.6, принадлежащий одной из общественных организаций Вашингтона, через вложения PassKit, содержащие вредоносные изображения. "Мы называем цепочку эксплойтов BLASTPASS. Цепочка эксплойтов была способна скомпрометировать iPhone под управлением последней версии iOS (16.6) без какого-либо взаимодействия с жертвой", - говорится в сообщении Citizen Lab. "Эксплойт использовал вложения PassKit, содержащие вредоносные изображения, отправленные жертве с учетной записи iMessage злоумышленника". Citizen Lab так
Эксплойт iMessage с нулевым кликом Apple использовался для заражения смартфонов шпионским ПО
6 октября 20236 окт 2023
116
2 мин