Сегодня 11 февраля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → ileakage

Уязвимость в процессорах Apple позволяет злоумышленникам извлекать данные из браузеров под iOS и macOS

Группа исследователей в сфере информационной безопасности обнаружила уязвимость в продуктах Apple, эксплуатируя которую злоумышленники могут похищать конфиденциальные данные из браузера Safari. Уязвимость, получившая название iLeakage, затрагивает устройства на базе iOS и macOS, оснащённые фирменными процессорами Apple A- и M-серий.

 Источник изображения: Apple

Источник изображения: Apple

Атака с использованием уязвимости iLeakage основана на функции спекулятивного выполнения команд, которая позволяет процессору выполнять предварительную выборку инструкций для сокращения времени загрузки данных. В процессе работы эта функция может обрабатывать конфиденциальные данные, к которым могут получить доступ злоумышленники, проведя атаку по сторонним каналам.

Для эксплуатации уязвимости iLeakage исследователи создали вредоносный веб-сайт. Когда владелец уязвимого устройства посещает этот ресурс с помощью API JavaScript скрытно открывается другой сайт, на котором отображаются данные, выводимые пользователю в основном окне. За счёт этого злоумышленники получают возможность доступа к любой конфиденциальной информации, которую через браузер Safari вводит жертва атаки на своём Mac или iPhone.

Исследователи опубликовали несколько видео, в которых продемонстрировали, как уязвимость iLeakage может быть использована для кражи данных. В частности, с помощью этой уязвимости они сумели получить доступ к содержимому почтового ящика Gmail жертвы, а также восстановили историю просмотров на YouTube на целевом устройстве и похитили данные для авторизации в Instagram, хранившиеся в Safari и автоматически подставлявшиеся браузером в соответствующие поля при авторизации.

 Источник изображения: pcmag.com

Источник изображения: pcmag.com

Отмечается, что уязвимость iLeakage затрагивает не только Safari, но и другие браузеры для iOS. Это связано с тем, что Apple требует от разработчиков сторонних браузеров использования движка WebKit в своих продуктах. Хорошая новость в том, что для реализации атаки с использованием уязвимости iLeakage требуется высокий уровень технических знаний, что, возможно, является основной причиной невысокой популярности атак через функцию спекулятивного выполнение команд в сообществе киберпреступников.

Исследователи уведомили Apple о проблеме в сентябре 2022 года. Однако с тех пор компания разработала только «средство устранения уязвимости», которое необходимо активировать вручную. На этом фоне Apple заявила о намерении выпустить патч для исправления этой уязвимости. Согласно имеющимся данным, он будет включён в следующий пакет обновлений для программного обеспечения.


window-new
Soft
Hard
Тренды 🔥
Похоже, спустя 15 лет после релиза Resident Evil 5 получит новую жизнь на современных платформах 10 мин.
Apple выпустила для iPhone и iPad экстренное обновление безопасности 2 ч.
Nvidia представила технологию сжатия текстур на основе ИИ, позволяющую экономить использование VRAM до 95 % 6 ч.
Google обновила ИИ-блокнот NotebookLM и включила его в подписку One AI Premium 6 ч.
Франция вложит в ИИ €109 млрд, чтобы догнать и перегнать OpenAI, DeepSeek и прочих 10 ч.
В Steam начался фестиваль локальных кооперативов со скидками на игры, которые проверяют дружбу на прочность 11 ч.
Автор самого популярного мода для Elden Ring добавит бесшовный кооператив в Dark Souls 3 — первая демонстрация 12 ч.
Над Microsoft нависла угроза крупного штрафа во Франции — её заподозрили в нечестной конкуренции с помощью Bing 13 ч.
В разгар слухов о февральской State of Play магазин Xbox «засветил» дату выхода Hell is Us — мрачного боевика от команды арт-директора последних Deus Ex 14 ч.
Cloud.ru заморозит цены на облака для новых клиентов на три года 16 ч.
Ученые «Росатома» создали прототип плазменного ракетного двигателя для дальних космических полетов 14 мин.
Telia отправила на переработку 70 тонн телеком-оборудования после апгрейда норвежской сети до 5G 2 ч.
Рост выручки контрактных производителей чипов в этом году замедлится до 20 % 2 ч.
Прототип водоблока СЖО Thermal Grizzly для эталонной GeForce RTX 5090 FE снизил температуру GPU на 25 градусов 4 ч.
MSI подтвердила дату выхода Nvidia GeForce RTX 5070 Ti. Ждать осталось недолго 4 ч.
Обслуживающая Apple спутниковая группировка Globalstar прирастёт ещё 50 спутниками связи 4 ч.
Агрегатор обмена криптовалюты BestChange опять попал под блокировку Роскомнадзора 6 ч.
Маск предложил купить OpenAI за $97,4 млрд, чтобы вернуть её на сторону добра 9 ч.
Новая статья: Обзор тройного складного смартфона HUAWEI Mate XT Ultimate Design: особенный 10 ч.
В России поступили в продажу обновлённые ноутбуки HONOR MagicBook X16 (2025) и MagicBook X14 (2025) 10 ч.