SiriSpy: баг в iOS и macOS позволял подслушивать ваше общение с Siri

SiriSpy: баг в iOS и macOS позволял подслушивать ваше общение с Siri

SiriSpy: баг в iOS и macOS позволял подслушивать ваше общение с Siri

Исследователи рассказали об уязвимости в операционных системах iOS и macOS (в настоящее время уже доступен патч). С помощью эксплойта приложения с доступом к Bluetooth могли отслеживать взаимодействие пользователя с голосовым помощником Siri.

По словам самой Apple, условное вредоносное приложение могло записывать аудио через подключённые наушники AirPods. Проблема крылась в Core Bluetooth, а с выходом iOS 16.1 разработчики закрыли дыру.

Уязвимость обнаружил девелопер Гильерме Рэмбо в августе 2022 года, тогда же он сообщил о ней представителям Apple. После этого бреши присвоили имя SiriSpy и идентификатор CVE-2022-32946.

«Любой софт, у которого есть доступ к Bluetooth, мог записывать ваше общение с Siri, а также голосовые команды для ввода текста в iOS. Запись при этом происходит через гарнитуру AirPods или Beats», — пишет Рэмбо.

«Обратите внимание, что вредоносному приложению в этом случае необязательно получать дополнительные разрешения на использование микрофона. Такая программа даже не оставит следов, которые бы говорили об использовании записывающего устройства».

Рэмбо также подчеркнул, что баг связан со службой DoAP, используемой AirPods для взаимодействия с Siri или в процессе диктовки текста. Злоумышленник мог создать приложение, подключающееся по Bluetooth к AirPods и записывать аудио в фоновом режиме.

В «Пункте управления» (Control Center) iOS при этом не было бы никаких признаков использования микрофона для записи.

 

Рэмбо отметил, что проблема существовала из-за недостаточной проверки прав для службы BTLEServerAgent. Патч вышел пару дней назад с iOS 16.1 и macOS 13.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В арсенал Solar CyberMir добавили форматы квиза, квеста, Jeopardy

Группа компаний «Солар» анонсировала выпуск CyberMir версии 7.0. Платформа для киберучений теперь работает на движке Solar Quest, позволяющем проводить квизы, квесты, командно-штабные тренинги и соревнования Jeopardy.

Привнесение в учения логики приключенческих компьютерных игр, по мнению вендора, увеличивает вариативность сценариев и повышает точность оценки действий испытуемых.

Курс развития CyberMir на геймификацию киберучений в «Солар» считают долгосрочным трендом, способным сократить время и расходы на организацию проверок практических навыков специалистов Blue Team.

«На новом этапе развития платформы мы поддержали запрос рынка на форматы непрерывного обучения, которые повышают вовлеченность и экономят рабочее время сотрудников», — заявил Сергей Кулаков, технический директор департамента «Киберполигон» ГК «Солар».

Функциональность SolarQuest будет расширяться. Запланированы интеграция движка с ВМ и цифровыми двойниками реальных инфраструктур, внедрение командного режима реализации сценариев, с поэтапной передачей заданий участникам в соответствии с их ролями и на основании принятых решений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru