חדשות אחרונות (HE)

קוד זדוני DarkSword דולף על GitHub ומאיים על אבטחת מכשירי אייפון ואייפד מיושנים

Iphone atualização
Foto: Iphone atualização - Dontree_M/ Shutterstock.com
שיתוף

פרסום גרסה עדכנית של הניצול הידוע בשם DarkSword בפלטפורמת GitHub עורר התראה עולמית בקרב מומחי אבטחה דיגיטלית. הקבצים, המורכבים בעצם מקודי HTML ו-JavaScript, הפכו נגישים לכל אדם עם ידע מינימלי באירוח אינטרנט. הכלי הזדוני מאפשר יצירה מהירה של וקטורי תקיפה המכוונים לדגמי אייפון ואייפד הפועלים עם גרסאות ישנות יותר של מערכות ההפעלה iOS ו-iPadOS.

החשיפה הציבורית של חומר זה מגדילה במידה ניכרת את הסיכון לגניבה של נתונים רגישים ולסכנה מוחלטת של מכשירים שעדיין לא התקינו את תיקוני האבטחה האחרונים שסיפקה אפל. חוקרים בתחום מצביעים על כך שהמעללים עובדים כמעט מיד. הביצוע אינו מצריך ידע טכני מעמיק על הארכיטקטורה של מערכות היצרן הצפון אמריקאי, תוך דמוקרטיזציה של גישה לנשק סייבר שהוגבל בעבר לקבוצות מתוחכמות ביותר.

תַפּוּחַ
אפל – Kittyfly / Shutterstock.com

גילוי איומים ותפקוד טכני

קבוצת האיומים של גוגל, שעובדת יחד עם חברות האבטחה iVerify ו-Lookout, הייתה אחראית לפירוט תחילה של שרשרת התקיפות DarkSword בשבוע שעבר. הכלי משלב פרצות תוכנה מרובות לפריצה ושליטה במכשירים ניידים. היעדים העיקריים הם מכשירים המריצים את מערכת iOS בגרסאות בין 18.4 ל-18.7.

התקפות פליליות מנצלות פגמים קריטיים הקיימים במנוע העיבוד של WebKit ורכיבים מבניים אחרים של מערכת ההפעלה. פרצה זו מעניקה לתוקפים את היכולת לבצע קוד עם הרשאות גבוהות בתוך המחשב של הקורבן. גישה עמוקה מאפשרת חילוץ שקט של מידע רגיש. התהליך מתרחש לרוב מבלי שבעל הסמארטפון מבחין בשינוי כלשהו בביצועי הציוד.

Matthias Frielingsdorf, מייסד שותף של iVerify, סיווג את התרחיש הנוכחי כחמור ביותר בשל קלות התאמת הקוד שדלף. המומחה ציין כי פשטות התיקים מאפשרת לעבריינים בעלי משאבים כספיים וטכניים מוגבלים לשכפל מתקפות תוך פרק זמן קצר. המבנה המודולרי של הערכה הזדונית מאפשר לשחקנים שונים להתאים את הכלי למטרות שונות, החל מריגול תאגידי ועד גניבה כספית מוחלטת.

השפעה ישירה על משתמשי מכשירים ישנים

חלק ניכר ממכשירי האייפון והאייפד שנמצאים בשימוש ברחבי העולם עדיין פועלים עם גרסאות מיושנות של התוכנה. העיכוב מתרחש לעתים קרובות עקב מגבלות חומרה של דגמים ישנים יותר. דליפת קוד ב-GitHub מגדילה באופן דרסטי את הסבירות לקמפיינים המוניים שיתרחשו באינטרנט. פעולות אלו מנצלות לעתים קרובות אתרים לגיטימיים שנפגעו בעבר כדי לספק את הניצול באופן בלתי נראה.

ההתקפה מתרחשת ללא צורך באינטראקציה של המשתמש, מספיקה גישה לדף הנגוע כדי שהמכשיר ייפרץ. לחבילות הנתונים הזדוניות הסופיות, המכונה מטענים, יש את היכולת לגנוב אישורי גישה, נתונים פורנזיים ומידע המאוחסן ביישומי צד שלישי. ארנקי מטבעות קריפטו המותקנים במכשירים מייצגים את אחת המטרות הנחשקות ביותר עבור פושעי סייבר המשתמשים בטכניקת הפלישה השקטה הזו.

שרשרת הניצול של DarkSword משתמשת בסך הכל בשש נקודות תורפה שונות כדי להשיג ביצוע קוד ברמת הקרנל. זוהי השכבה העמוקה והמיוחסת ביותר של מערכת ההפעלה. שלושה מהפגמים הללו נוצלו באופן פעיל כ-0-ימים, כלומר, איומים שאינם ידועים למפתחים, לפני שאפל הצליחה לספק את התיקונים הדרושים. מסעות פרסום קודמים הקשורים לקבוצה זו של מפתחים זדוניים כללו טקטיקות של חור מים, שבו אתרים ספציפיים שפוקדים אותם על ידי יעדים נדבקים בכוונה.

משפחות תוכנות זדוניות ותשתית תקיפה

הקבצים שפורסמו לאחרונה מכילים אלמנטים דידקטיים המסבירים את פעולתם הפנימית של הפגמים ואת השיטה המדויקת ליישום המנצלים. מאפיין מוזר זה מקל עוד יותר על צדדים שלישיים זדוניים להבין ולהתאים את החומר. תשתית הרשת המשותפת בין הגרסאות שניתחו בעבר לבין הגרסה שדלפה כעת מצביעה על המשכיות בפיתוח על ידי היוצרים המקוריים של האיום.

ניתוח טכני של החומר שנחשף חשף פרטים חשובים על פעולתו והיעדים הסופיים של כלי פריצת הסייבר:

  • כל משתמש זדוני יכול להעתיק את התוכן ולארח אותו בשרת שלו תוך דקות ספורות.
  • ההתקפות מכוונות בעיקר למכשירים שלא קיבלו עדכוני אבטחה חירום.
  • המטענים הזדוניים האחרונים כוללים משפחות תוכנות זדוניות מתקדמות כגון GHOSTBLADE, GHOSTKNIFE ו-GHOSTSABER.
  • הערכה מאפשרת הטמעת תוכניות המתמקדות בחילוץ נתונים מהיר, ולאחר מכן ניקוי עקבות במכשיר.

פרסום המידע במאגר המקוון התרחש זמן קצר לאחר החשיפה הראשונית של פרטים על נקודות התורפה הנקראות Coruna ו-DarkSword. שתי שרשראות התקיפה תלויות בתיקונים ספציפיים שהיצרן כבר הפך לזמינים בעדכונים קודמים. הסיכון להתפשטות בקמפיינים פליליים נפוצים גדל באופן אקספוננציאלי לאחר הדמוקרטיזציה של הגישה לטכנולוגיה פולשנית זו.

מיקום היצרן ואמצעי הפחתה

אפל פרסמה הודעה רשמית המאשרת כי היא מודעת לדליפת המידע. החברה חיזקה את הצורך בעדכון מיידי של הצרכנים. היצרן חזר על כך שתיקוני אבטחת חירום שוחררו ב-11 במרץ כדי לכסות את הפגמים שניצלו על ידי הקוד. החברה שומרת על ערוצי הפצת תיקונים פעילים אפילו עבור חומרה ישנה יותר, כגון iOS 16.7.15 ו-iOS 15.8.7, כמו גם גרסאות מקבילות עבור קו הטאבלטים של iPadOS.

מכשירים שאינם תואמים עוד לגרסאות חדשות וכבדות יותר של מערכת ההפעלה ממשיכים לקבל את חבילות האבטחה החיוניות הללו. החברה הדגישה שהפעלת Block Mode מציעה שכבת הגנה נוספת וחזקה מפני ניסיונות חדירה מתקדמים. פונקציונליות זו מגבילה באופן חמור את תפקודן של תכונות מסוימות של המכשיר, ומפחיתה את משטח ההתקפה הזמינים להאקרים.

מומחי אבטחת מידע ממליצים בחום לבעלי אייפון לבדוק את היסטוריית העדכונים בהגדרות המכשיר. הפעלת סריקה והתקנה אוטומטית של תוכנה נחשבת כאמצעי מפתח להבטחת הגנה מתמשכת. התקנת התיקונים האחרונים מפחיתה באופן דרסטי את הסיכויים לפריצה מוצלחת, אפילו במכשירים שאינם תומכים בשיפוצים הגדולים האחרונים של iOS.

המלצות סופיות להגנה על מידע

על המשתמשים לתעדף מעבר לגרסאות הזמינות העדכניות ביותר של מערכות ההפעלה לנייד של המותג. הכלל ברור. השימוש במצב חסימה מומלץ מאוד בתרחישים שבהם האדם נמצא בסיכון גבוה להיות יעד להתקפות ממוקדות, כגון עיתונאים, פעילים ומנהלים. מניעת גישה לקישורים חשודים שהתקבלו בהודעות ושמירת דפדפן האינטרנט תמיד מעודכן משלימים את ההגנות הבסיסיות מפני ניצול המבוסס על מנוע ה-WebKit.

קהילת אבטחת הסייבר העולמית עוקבת מקרוב אחר הגידול הפוטנציאלי במספר תקריות הסייבר בשבועות הקרובים. תחזוקה שוטפת וממושמעת של מערכת ההפעלה נותרה החסם העיקרי והיעיל ביותר נגד איומים מסוג זה. הפרק הנוכחי משמש כתזכורת מעשית בולטת למציאות הטכנית הזו בתוך המערכת האקולוגית של המוצר של אפל.

ניטור רשת מתמשך ומודעות למשתמשים מהווים את הבסיס להגנה דיגיטלית מודרנית. הכלי DarkSword, שנצפה בקמפיינים פעילים על ידי מספר שחקנים זדוניים מאז נובמבר 2025, מייצג אבן דרך באבולוציה של איומים ניידים. התגובה המהירה של התעשייה והיישום הקפדני של עדכוני האבטחה קובעים את רמת העמידות של מכשירים מפני ניצול של פגמים קריטיים.

שיתוף

עוד חדשות ב חדשות אחרונות (HE)

ראו עוד