Laut The Hacker News hat Apple mit seinem neuesten Update zwei Zero-Day-Schwachstellen behoben, die seit 2019 in der mobilen Überwachungskampagne Operation Triangulation ausgenutzt wurden. Unklar ist jedoch, welche Organisation hinter dieser Kampagne stand.
Apple gibt an, dass diese beiden Sicherheitslücken (CVE-2023-32434 und CVE-2023-32435) möglicherweise in Versionen vor iOS 15.7 aktiv ausgenutzt wurden, und weist darauf hin, dass drei Kaspersky-Forscher, Georgy Kucherin, Leonid Bezvershenko und Boris Larin, sie gemeldet haben.
Russische Cybersicherheitsexperten haben Spyware analysiert, die bei einem klicklosen Angriff auf iOS-Geräte über die iMessage-App eingesetzt wurde. Die Angriffe erfolgten mit Anhängen, die Schwachstellen zur Remote-Codeausführung (RCE) ausnutzten.
Der Exploit-Code ist so konzipiert, dass er zusätzliche Komponenten herunterlädt, um hohe Berechtigungen auf dem Gerät zu erlangen, dann eine Hintertür im Speicher einbaut und iMessages löscht, um Spuren der Infektion zu beseitigen.
Das Implantat, genannt TriangleDB, hinterlässt nach einem Neustart des Geräts keine Spuren. Das Programm kann eine Vielzahl von Daten sammeln und überwachen. TriangleDB kann mit dem Dateisystem des Geräts interagieren (Dateien erstellen, ändern, extrahieren und löschen), Prozesse verwalten, Anmeldeinformationen extrahieren und den geografischen Standort des Opfers überwachen.
Das neue Update behebt neun Zero-Day-Sicherheitslücken in Apple-Produkten.
Kaspersky hat außerdem ein Hilfsprogramm namens „triangle_check“ veröffentlicht, mit dem Unternehmen iOS-Geräte-Backups scannen und nach Anzeichen einer Kompromittierung ihrer Geräte suchen können.
Apple hat außerdem eine dritte Zero-Day-Schwachstelle, CVE-2023-32439, die anonym gemeldet wurde, behoben. Diese Schwachstelle ermöglicht es Angreifern, beliebigen Code auszuführen, wenn der Browser auf schädliche Webinhalte zugreift.
Updates für iOS/iPadOS 16.5.1 sind für iPhone 8 und neuere Modelle, iPad Pro, iPad Air 3, iPad (5. Generation) und iPad mini (5. Generation) und neuere Modelle verfügbar. Ältere Modelle wie iPhone SE, iPhone 6s, iPod touch (7. Generation), iPad Air 2 usw. erhalten die Updates auf iOS 15.7.7 und iPadOS 15.7.7 ebenfalls.
Für Wearables veröffentlichte Apple watchOS 9.5.2 für die Series 4 und neuere Modelle sowie watchOS 8.1.1 für die Apple Watch Series 3 bis Watch SE. Der Safari-Browser wurde unter macOS Monterey ebenfalls auf Version 16.5.1 aktualisiert.
Mit dem neuesten Update hat Apple seit Jahresbeginn insgesamt neun Zero-Day-Schwachstellen in seinen Produkten behoben.
Quellenlink






Kommentar (0)