Сегодня 19 апреля 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → macos

В приложении Telegram для macOS обнаружена уязвимость, открывающая доступ к камере и микрофону

Предназначенное для macOS приложение Telegram содержит уязвимость, через которую злоумышленник может получить доступ к веб-камере и микрофону компьютера, обнаружил инженер Google Дэн Рева (Dan Revah).

 Источник изображения: Rubaitul Azad / unsplash.com

Источник изображения: Rubaitul Azad / unsplash.com

Уязвимость клиента Telegram под macOS была выявлена ещё в феврале, и тогда же администрация платформы получила о ней уведомление. Но администрация Telegram на сообщение не отреагировала, и Рева принял решение предать своё открытие широкой огласке.

Уязвимость возникла из-за возможности интеграции в Telegram сторонней динамической библиотеки (Dylib). Из-за этого приложение обходит средства защиты Hardened Runtime и Entitlements: первое предназначено для защиты от вредоносного кода и манипуляций с памятью, а второе — для контроля над доступом к микрофону, камере и другим компонентам компьютера.

В результате становится возможным внедрить на компьютер собственную динамическую библиотеку, запуск которой будет производиться от имени Telegram с его полномочиями — она позволит негласно записывать звук и видео, сохраняя записи в файле. При включении инструмента LaunchAgent такая вредоносная библиотека сможет самостоятельно запускаться после перезагрузки компьютера, а открывать мессенджер для этого уже не потребуется.

Проблема возникла из-за того, что на macOS отсутствует жёсткое требование поддержки Hardened Runtime в приложениях, тогда как на iOS оно есть.

Apple впервые выпустила для широкой аудитории быстрые ответы на угрозы для iOS, iPadOS и macOS

Apple впервые выпустила обновления безопасности «Быстрые ответы на угрозы» (Rapid Security Response, RSR) с целью оперативного устранения уязвимостей в системе безопасности своих программных платформ. Компания впервые представила пакет RSR для широкой публики, а не только для бета-тестеров или разработчиков, использующих предварительные сборки iOS, iPadOS и macOS.

 Источник изображения: Apple

Источник изображения: Apple

Rapid Security Responses — это новый формат выпуска апдейтов для операционных систем и ПО Apple. Они обеспечивают важные исправления проблем безопасности между крупными релизами программного обеспечения и включают, например, доработки веб-браузера Safari, стека инфраструктуры WebKit и других компонентов.

Ранее обновления RSR были доступны только для бета-тестеров или разработчиков, но теперь Apple начала распространение RSR для всех пользователей iOS 16.4.1, iPadOS 16.4.1 и macOS 13.3.1. В дальнейшем RSR будет доступно только тем, у кого установлены самые последние версии iOS, iPadOS и macOS.

Чтобы получить обновления Rapid Security Response необходимо проверить, что следующие настройки включены:

  • iPhone или iPad: выберите «Настройки → Основные → Обновление ПО → Автообновление», затем убедитесь, что пункт «Быстрый ответ на угрозы» активирован.
  • Mac: перейдите в «Настройки системы», выберите «Основные» на боковой панели, затем нажмите «Обновление ПО» справа. Нажмите кнопку «Показать подробности» рядом с пунктом «Автообновление», а затем убедитесь, что параметр «Быстрый ответ на угрозы» активирован.

window-new
Soft
Hard
Тренды 🔥
Свежий драйвер Nvidia ускорил видеокарты в синтетических тестах, но проблемы со стабильностью остались 2 ч.
«Копидел» поможет в клонировании и массовом развёртывании ОС «Альт» 4 ч.
Поумневшие ИИ-модели OpenAI o3 и o4-mini проявили повышенную склонность к галлюцинациям 7 ч.
EA показала суровую тактическую стратегию Star Wars Zero Company от ветеранов XCOM — первый трейлер и подробности 7 ч.
Новая статья: South of Midnight — соткана по лекалам. Рецензия 20 ч.
Спустя восемь лет «беты» Escape from Tarkov взяла курс на версию 1.0 — план обновлений игры на 2025 год 22 ч.
ChatGPT научился использовать воспоминания о пользователе для персонализации веб-поиска 22 ч.
Создатели следующей Battlefield рассказали о новом «языке разрушения» и показали его в деле 23 ч.
Глава Microsoft Gaming Фил Спенсер намекнул на продолжение Indiana Jones and the Great Circle 24 ч.
Разработчики Everspace 2 решили снизить цену на дополнение Wrath of the Ancients, потому что «вокруг дорожает буквально всё» 18-04 18:32
У земных лишайников обнаружился потенциал для выживания на Марсе 20 мин.
Учёные открыли новый цвет, который невозможно увидеть без стимуляции глаза лазером 26 мин.
Nvidia, AMD и другие американские чипмейкеры опасаются, что проиграют Huawei из-за антикитайских санкций США 2 ч.
QNAP выпустила хранилище ES1686dc R2 на 16 SAS-накопителей 4 ч.
Беспилотные автомобили выйдут на российские дороги общего пользования к 2027 году 4 ч.
Tesla без объяснения причин отложила запуск производства доступной версии Model Y 4 ч.
Китайские передовые спутники связи и дальнего зондирования Земли теперь предлагают оптом и в розницу 4 ч.
Багамы отозвали разрешение на посадку ракет SpaceX Falcon 9 у своих берегов 6 ч.
В Пекине прошёл первый в мире полумарафон с участием людей и роботов 6 ч.
Synology подтвердила, что для флагманских NAS подойдут только избранные жёсткие диски 6 ч.