Menu dostępności

Apple ostrzega – krytyczna luka wykorzystywana w atakach!

Apple ostrzega – krytyczna luka wykorzystywana w atakach!

W poniedziałek 10 lutego Apple wydało pilną poprawkę dla swoich flagowych platform iOS i iPadOS, jednocześnie ostrzegając, że krytyczna luka w zabezpieczeniach została aktywnie wykorzystana w „środowisku naturalnym”.

Wada bezpieczeństwa, śledzona jako CVE-2025-24200, umożliwia atakującym z fizycznym dostępem do zablokowanego iPhone’a lub iPada wyłączenie trybu ograniczonego USB – kluczowego mechanizmu ochrony – w celu uzyskania dostępu do niezałatanych urządzeń.

Zespół reagowania na zagrożenia z Cupertino potwierdził, że wada doprowadziła do „niezwykle wyrafinowanego ataku na określone osoby docelowe”. Problem został naprawiony w iOS 18.3.1 i iPadOS 18.3.1.

Zgodnie z nie najlepszą praktyką firma nie opublikowała wskaźników IOC ani żadnych danych telemetrycznych, aby pomóc obrońcom w poszukiwaniu oznak naruszenia. Odkrycie exploita przypisuje się Billowi Marczakowi z The Citizen Lab w Munk School na Uniwersytecie w Toronto. W blogosferze pojawiły się spekulacje, że exploit został wykorzystany do cyberakcji przez służby państwowe.

Tryb ograniczonego dostępu USB to funkcja bezpieczeństwa zaprojektowana w celu blokowania dostępu do danych przez port Lightning/USB-C iPhone’a lub iPada, gdy urządzenie pozostaje zablokowane przez ponad godzinę. Została wprowadzona, aby uniemożliwić złamanie hasła lub wyodrębnienie danych z urządzeń narzędziami łączącymi się przez USB.

Wyłączając połączenie danych po 60 minutach bezczynności, iOS uniemożliwia urządzeniom takim jak „odblokowywacze telefonów” pobieranie danych przez port – skutecznie zamieniając złącze Lightning w interfejs służący wyłącznie do ładowania. Oczywiście tylko do momentu, w którym właściciel nie odblokuje telefonu lub nie zezwoli na dostęp przez USB.

Apple opisało lukę jako „problem autoryzacji” w logice systemu operacyjnego, który może umożliwić złośliwemu urządzeniu lub technice wyłączenie trybu ograniczonego dostępu bez użycia hasła.

W praktyce atakujący fizycznie posiadający zablokowany telefon mógłby wykorzystać ten błąd, aby ponownie włączyć port danych, obchodząc godzinną blokadę. Otwiera to drogę do dalszych włamań.

Jest to kolejna w tym roku pilna aktualizacja oprogramowania spod znaku nadgryzionego jabłka. O innych problemach z bezpieczeństwem tego producenta pisaliśmy tutaj.

Popularne

7-Zip podatny na NTFS Heap Overflow

7-Zip podatny na NTFS Heap Overflow

Jaroslav Lobačevski z GitHub Security Lab opublikował analizę nowej podatności odnalezionej w 7-Zip, oznaczonej jako GHSL-2026-140. Luka dotyczy parsera NTFS i prowadzi do uszkodzenia pamięci procesu, co w...
Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Eksperci z Huntress ujawnili nową podatność, umożliwiającą wyciek poświadczeń NTLMv2 za pośrednictwem mechanizmu Windows Search. Problem dotyczy obsługi schematu URI wykorzystywanego przez Eksplorator Windows d...
19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

Właśnie opublikowano kod exploita Proof-of-Concept (PoC) dla luki CIFSwitch, która umożliwia użytkownikom o niskich uprawnieniach uzyskanie dostępu root w podatnych systemach Linux. Luka w zabezpieczeniach jądra...
YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...
Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Popularność sztucznej inteligencji rośnie w niespotykanym tempie. Narzędzia takie jak ChatGPT czy Claude stały się codziennym wsparciem dla programistów, analityków, studentów i firm. Miliony użytkown...