Zero-Click в календаре macOS раскрывала данные пользователей iCloud

Zero-Click в календаре macOS раскрывала данные пользователей iCloud

Цепочка из трёх уязвимостей (критической, средней степени и низкой степени риска) в macOS позволяла обойти защитные слои операционной системы и получить доступ к пользовательским данным iCloud.

Проблема кроется в недостаточной обработке файлов, прикреплённых к событиям в календаре — «родном» приложении macOS.

Как выяснил исследователь в области кибербезопасности Микко Кенттяля, этот изъян позволяет выполнить произвольный код удалённо, а также получить доступ к конфиденциальным данным. В ходе тестов Кенттяля, например, добрался до целевых фотографий, сохранённых в iCloud.

Ни один из этапов этого вектора атаки не требует взаимодействия с пользователем, но что ещё важнее — его не могут остановить защитные системы Gatekeeper и TCC.

Наиболее опасная уязвимость из этой связки — CVE-2022-46723, ей присвоили 9,8 балла по шкале CVSS и, соответственно, статус критической. Самое плохое, что CVE-2022-46723 достаточно легко использовать в атаке.

Условный киберпреступник может отправить целевому пользователю приглашение в календарь, содержащее вредоносный файл. Поскольку macOS не проверяла имя файла, злоумышленник мог назвать его произвольным образом.

Более того, CVE-2022-46723 создавала также проблему обхода пути (path traversal), позволяя выбраться за пределы песочницы в приложении «Календарь».

В связке с CVE-2022-46723 отлично работала другая брешь — CVE-2023-40344, получившая 5,6 балла по CVSS (средняя степень риска). Именно она нивелировала защиту macOS Gatekeeper.

Третья уязвимость — CVE-2023-40434 (низкая степень риска, 3,3 балла по CVSS) — открывала возможность для кражи фотографий целевого пользователя.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

За действиями пользователей в интернете больше всех следит Google

В период с июля 2023 года по июнь 2024-го компонент Do Not Track (DNT) защитных решений «Лаборатории Касперского» сработал 38 725 551 855 раз. Анализ показал повсеместное присутствие восьми трекинговых систем, четыре из них принадлежат Google.

Под блокировку DNT (по умолчанию выключен) попадают такие трекеры, как файлы куки, веб-маяки (прозрачные линии или изображения 1×1 пиксель на страницах), кнопки Share соцсетей с функцией отслеживания, сервисы веб-аналитики со скриптами и счетчиками на сайтах, системы сбора цифровых отпечатков (фингерпринтов).

В годовом отчете Kaspersky о веб-трекинге статистика представлена в разделении по девяти регионам. Для России, Ирана, Японии и Южной Кореи рейтинги топ-25 систем отслеживания действий онлайн составлялись отдельно.

Во всех списках в той или иной мере (чаще на первых позициях) засветились следующие трекеры Google:

  • Google Display & Video 360;
  • Google Аналитика;
  • Google AdSense;
  • YouTube Analytics (глобальное присутствие растет).

Кроме них, почти во всех регионах DNT часто реагировал на системы слежения Microsoft (самая высокая доля срабатываний — в Латинской Америке) и New Relic (анализ производительности сайтов и веб-приложений; преобладает в Океании).

Меньше всего перечисленные трекеры представлены в СНГ (без России).

 

В России тоже с большим отрывом лидируют «Яндекс» и сервисы Mail.ru:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru