هشدار CZ به جامعه کریپتو درباره اکسپلویت جدید برای کاربران macOS و iPhone
چانگپنگ ژائو، مدیرعامل سابق بایننس، به جامعه کریپتو درباره یک اکسپلویت جدید هشدار داده که کاربران مک با تراشههای اینتل را هدف قرار میدهد و میتواند داراییهای دیجیتال کاربران را به خطر بیندازد. ژائو در ۱۹ نوامبر به این اکسپلویت روز صفر اشاره کرد و از کاربران مک با تراشههای اینتل خواست تا سیستمهای خود را بهروزرسانی کنند تا از قربانی شدن در برابر این اکسپلویتها جلوگیری کنند. این آسیبپذیریها که آیفونها و آیپدها را نیز تحت تأثیر قرار میدهند، بهطور فعال در سیستمهای مک مورد بهرهبرداری قرار گرفتهاند و اپل را وادار به انتشار بهروزرسانیهای اضطراری کرده است.
ژائو نوشت: «اگر از مکبوک با تراشه اینتل استفاده میکنید، فوراً بهروزرسانی کنید!» و به جامعه کریپتو درباره خطرات احتمالی برای دادههای حساس هشدار داد. آسیبپذیریهای روز صفر باگهایی هستند که توسط هکرها کشف و بهرهبرداری میشوند قبل از اینکه پچی برای آنها موجود باشد. به همین دلیل به آنها روز صفر میگویند، زیرا توسعهدهندگان هیچ زمانی برای رفع مشکل ندارند و کاربران تا زمان نصب بهروزرسانیها آسیبپذیر هستند.
طبق گزارش اپل، این آسیبپذیریها که با کدهای CVE-2024-44308 و CVE-2024-44309 ردیابی میشوند، بر اجزای JavaScriptCore و WebKit در macOS Sequoia تأثیر میگذارند. هکرها میتوانند از این آسیبپذیریها برای اجرای «حملات کراس سایت اسکریپتینگ» و اجرای مخفیانه کدهای مخرب استفاده کنند.
حملات کراس سایت اسکریپتینگ و خطرات آن
حملات کراس سایت اسکریپتینگ نوعی آسیبپذیری امنیتی هستند که در آن مهاجمان اسکریپتهای مخرب را به وبسایتها یا برنامههای معتبر تزریق میکنند. این اسکریپتها در مرورگر کاربرانی که از سایت آلوده بازدید میکنند اجرا میشوند و به مهاجمان اجازه میدهند جلسات کاربری را ربوده، کاربران را به سایتهای مخرب هدایت کرده و اطلاعات حساس را سرقت کنند.
هکرهای کریپتو مدتهاست که از آسیبپذیریهای مشابه در سیستمهای مک و ویندوز برای سرقت اعتبارنامههای کیف پول، اجرای حملات فیشینگ یا تزریق بدافزار برای سرقت کلیدهای خصوصی و داراییهای دیجیتال استفاده میکنند. اپل گزارش داد که یکی از این آسیبپذیریها مربوط به مدیریت کوکیها بوده که با «بهبود مدیریت وضعیت» حل شده است، در حالی که دیگری با «بهبود بررسیها» رفع شده است.
این آسیبپذیریها ابتدا توسط محققان گروه تحلیل تهدیدات گوگل کشف شدند که به بررسی حملات سایبری دولتی میپردازند. به همین دلیل، گمانهزنیهایی درباره احتمال دخالت بازیگران دولتی مطرح شده است. اپل جزئیاتی درباره میزان خسارت ارائه نکرده، جز اینکه این آسیبپذیریها بهطور فعال مورد بهرهبرداری قرار گرفتهاند.
حملات اخیر به کاربران اپل
کاربران اپل، با وجود شهرت قوی امنیتی این شرکت، امسال چندین بار در معرض خطر قرار گرفتهاند. در ۱۲ نوامبر، هکرهای کره شمالی کاربران macOS را با بدافزارهای متمرکز بر کریپتو هدف قرار دادند که قادر به دور زدن تدابیر امنیتی اپل در سیستمهای قدیمی بودند. در آوریل، ارائهدهنده کیف پول وب۳ Trust Wallet درباره یک اکسپلویت روز صفر در چارچوب iMessage اپل هشدار داد که به مهاجمان اجازه میداد بدون تعامل کاربر به آیفونها نفوذ کنند.
یک ماه قبل، محققان نقصی در تراشههای سری M اپل کشف کردند که میتوانست برای استخراج کلیدهای رمزنگاری موجود در کش CPU مورد استفاده قرار گیرد و دادههای حساس را به خطر بیندازد. علاوه بر این، مهاجمان چندین بار موفق به نفوذ به اپ استور شدهاند، با وجود سیاستهای سختگیرانه اپل، و برنامههای مخربی را تبلیغ کردهاند که صرافیها و کیف پولهای کریپتو معروف را جعل میکنند و داراییهای کاربران را به سرقت میبرند.