اپل تأیید کرده است که آسیبپذیری جدی در دستگاههایش وجود دارد که اجازه میدهد عاملان مخرب از طریق جاوا اسکریپت مبتنی بر وب کدهای مخرب را اجرا کنند و امنیت ارزهای دیجیتال کاربران را تهدید کنند.
این بهرهبرداری که در افشای امنیتی اخیر اپل توضیح داده شده است، بر نرمافزار JavaScriptCore و WebKit تأثیر میگذارد که اجزای اساسی برای پردازش محتوای وب هستند.
شرکت به کاربران خود توصیه کرده است که دستگاههای خود را به آخرین نسخههای نرمافزاری بهروزرسانی کنند تا ریسک را کاهش دهند.
آسیبپذیری فعالانه بهرهبرداری شده اپل
آسیبپذیری که توسط تیم تحلیل تهدید گوگل کشف شده میتواند به پردازش محتوای وب مخرب منجر شود و به حملات اسکریپتنویسی میانسایتی (XSS) منجر شود.
اپل اذعان کرد که این مسئله ممکن است بهطور فعالانه در سیستمهای مک مبتنی بر اینتل بهرهبرداری شده باشد و نگرانیهایی در مورد تأثیر آن ایجاد کند.
این نقص محدود به مکها نبود؛ کاربران آیفون و آیپد نیز در معرض خطر بودند. اپل اعلام کرد که آسیبپذیری در JavaScriptCore میتواند به اجرای کدهای دلخواه منجر شود اگر کاربران به وبسایتهای مخرب دسترسی پیدا کنند.
بهروزرسانی نرمافزاری منتشر شده است تا این مشکل را برطرف کند.
جرمی اوکانر، مدیر سیستمهای امنیت سایبری کریپتو در شرکت Trugard، هشدار داد که دستگاههای بدون وصله میتوانند دادههای حساس مانند کلیدهای خصوصی و رمزهای عبور ذخیره شده در مرورگرها را افشا کرده و سرقت ارزهای دیجیتال را تهدیدی واقعی سازند.
اوکانر گفت: «حملهکنندگان میتوانند به دادههای حساسی دسترسی پیدا کنند که ریسکهای قابل توجهی برای کاربران کریپتو به وجود میآورد.»
جامعه کریپتو به سرعت به این افشاها واکنش نشان داد.
مدیر عامل سابق Binance، چانگپنگ ژائو، کاربران مک بوکهای مبتنی بر اینتل را به بهروزرسانی فوری سیستمهای خود فراخواند و به صورت گسترده در شبکههای اجتماعی هشدار داد.
این حادثه پس از گزارشهای قبلی از نقصهای در چیپهای سری M اپل (M1، M2 و M3) رخ داد.
مشخص شد که این چیپها دارای نقصی در فرایند پیشبارگذاری هستند که قابلیتی طراحی شده برای بهبود عملکرد است.
محققان امنیتی کشف کردند که پیشبارگذاری میتواند برای ذخیره دادههای حساس در کَش پردازنده بهرهبرداری شود که به مهاجمان امکان بازسازی کلیدهای رمزنگاری را میدهد.
برخلاف نقص در JavaScriptCore، نقصهای سطح چیپ را نمیتوان از طریق بهروزرسانی نرمافزاری برطرف کرد.
در حالی که راهکارهایی وجود دارد، آنها اغلب شامل یک مبادله میان عملکرد دستگاه و امنیت است.
افشاهای اخیر اپل بر تقاطع رو به رشد امنیت سایبری و ارزهای دیجیتال تأکید دارد و نیاز حیاتی به بهروزرسانیهای بهموقع برای حفاظت از دادههای حساس در یک جهان بیش از پیش دیجیتال را نشان میدهد.
بدافزار Cthulhu Stealer، کاربران اپل را هدف میگیرد
در اوت، شرکت امنیت سایبری کادو سکیوریتی به کاربران مک اپل هشدار داد درباره گونه جدیدی از بدافزار به نام “Cthulhu Stealer” که برای سرقت اطلاعات شخصی و هدف قرار دادن کیفپولهای ارز دیجیتال طراحی شده است، هشدار داد.
این شرکت اعلام کرد: «در حالی که macOS بهعنوان امن شناخته میشود، بدافزار macOS در سالهای اخیر روند بالا گرفته است.»
بدافزار Cthulhu Stealer بهصورت نرمافزارهای قانونی مانند CleanMyMac یا Adobe GenP تظاهر میکند که در قالب یک تصویر دیسک اپل (DMG) ظاهر میشود.
وقتی کاربران این فایل را دانلود و باز میکنند، از آنها خواسته میشود که رمز عبور خود را از طریق ابزار خط فرمان macOS وارد کنند که اپل اسکریپت و جاوااسکریپت را اجرا میکند.
پس از وارد کردن رمز عبور اولیه، بدافزار درخواست یک رمز عبور دوم میکند که بهطور خاص کیف پول اتریوم MetaMask را هدف میگیرد.
افزایش Cthulhu Stealer و تهدیدات مشابه دیگر مانند بدافزار AMOS که نرمافزار Ledger Live را کلون میکند، اپل را وادار به اقدام کرده است.
این غول فناوری اعلام کرد که بهروزرسانیهایی برای macOS ارائه خواهد کرد که بایپس محافظتهای Gatekeeper که تضمین میکننده اجرای تنها برنامههای مطمئن هستند را دشوارتر خواهد ساخت.