NSO Grup Saldırısı: iPhone, iPad, Mac ve Apple Watch için Acil Durum Güncellemeleri

Düzeltme: iOS 16.6.1, iPadOS 16.6.1, macOS 13.5.2 ve watchOS 9.6.2 Perşembe akşamı indirilebilir. iPhone, iPad, Mac ve Apple Watch’a yönelik dört güncellemenin tamamı paket ekinde yalnızca basit bir ifade içeriyor: “Bu güncelleme önemli güvenlik düzeltmeleri sağlar ve tüm kullanıcılar için önerilir.”

Duyuru

Bunun somut olarak ne anlama geldiği, Apple’ın güvenlik güncellemeleri için resmi destek sayfasında bulunabilir: Burada, Apple’a göre halihazırda dolaşımda olan açıklardan yararlanan toplam iki hata listelenmiştir: “Apple, bunun Sorun aktif olarak istismar edilebilirdi.”

Aktivistlere, gazetecilere ve politikacılara yönelik dijital casusluk saldırılarını ortaya çıkarmasıyla tanınan Toronto Üniversitesi’ndeki Citizen Lab araştırma enstitüsüne göre, boşluklardan Apple’ın halihazırda dava ettiği tartışmalı güvenlik şirketi NSO Group tarafından yararlanılıyor. Araştırmacılar bu istismar zincirine “BLASTPASS” adını veriyor. Sıfır tıklama saldırısı olarak adlandırılan, kullanıcı etkileşimi olmadan bir enfeksiyona neden olduğu söyleniyor. Citizen Lab şu ana kadar hangi kurbanların saldırıya uğradığını henüz açıklamadı.

Güvenlik uzmanlarına göre saldırı, saldırganın iMessage hesabından mağdura gönderilen kötü amaçlı görsellerin yer aldığı PassKit eklentileri aracılığıyla gerçekleştirildi. Daha detaylı teknik detaylar daha sonra verilecektir. Apple’a göre iOS 16.6, iPadOS 16.6 ve muhtemelen önceki sürümleri özellikle savunmasızdır. ImageIO (CVE-2023-41064) görüntü işleme rutininde, üzerinde oynanmış bir görüntü aracılığıyla istenmeyen kodu yürütmek için kullanılabilecek boşluklar vardır (Apple bunun hangi haklarla gerçekleştiğini belirtmez).

Kredi kartlarını ve ulaşım biletlerini yönetmeye yönelik cüzdan uygulaması da (CVE-2023-41061) etkilendi ve bu uygulamaya manipüle edilmiş bir eklenti eklenebiliyor. Bu aynı zamanda rastgele kod yürütülmesine de yol açar. Her iki hata da daha iyi bellek yönetimi (ImageIO) veya “geliştirilmiş mantık” (Wallet) yoluyla çözüldü.

ImageIO’daki hata macOS’ta da mevcut, sürüm 13.5.2 bunu düzeltiyor. Ancak cüzdan hatası burada eksik. watchOS 9.6.2’de yalnızca cüzdan sorunu düzeltildi; ImageIO üzerinden saldırı ihtimali yok gibi görünüyor.

İlginç bir şekilde güncellemeler, Apple’ın Hızlı Güvenlik Yanıtı (RSR) adı verilen yeni “hızlı güvenlik önlemleri” değil. Bunun yerine, dört güncellemenin tamamı Yazılım Güncellemesi aracılığıyla düzenli olarak dağıtılır ve tam yeniden başlatma gerektirir.

Güncelleme

08/09/2023

09:49


Saat


Saldırı potansiyelini vurgulamak için mesaj yapısı değiştirildi.



(bsc)

Haberin Sonu


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir