All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Negócios
Notícias

Apple lança patches de emergência para corrigir bug que permitia instalação do spyware Pegasus

Um dia antes de anunciar o iPhone 13, a Apple divulgou patches de segurança para seus sistemas operacionais móveis e de desktop e para seu motor de navegador WebKit. As atualizações, divulgadas na segunda-feira (13), corrigem duas vulnerabilidades de segurança, uma delas, inclusive, pode ter sido usada por governos autocráticos para espionar defensores dos direitos humanos.

As atualizações foram realizadas para os sistemas iOS 14.8 e iPadOS 14.8, watchOS 7.6.2 e macOS Big Sur 11.6. As versões anteriores do macOS Catalina (10.15) e Mojave (10.14), que receberam versões atualizadas do Safari baseado em WebKit (14.1.2), com Catalina também recebendo uma correção suplementar, segundo informações do site The Register.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Segundo pesquisadores do Citizen Lab, da Universidade de Toronto, o bug CVE-2021-30860, que reside na estrutura CoreGraphics da Apple, foi descoberto quando os pesquisadores analisavam o celular de um ativista da Arabia Saudita.

A vítima seria um dos nove ativistas que foram hackeados entre junho de 2020 e fevereiro de 2021 através do spyware Pegasus do Grupo NSO e de dois exploits iMessage de zero clique. O bug, diz a publicação do The Register, consiste em um estouro de número inteiro que permite que um arquivo PDF malicioso alcance a execução de código arbitrário, permitindo que spyware e outros programas maliciosos sejam executados.

A Apple reconheceu que a falha pode ter sido explorada ativamente.

“Ataques como os descritos são altamente sofisticados e custam milhões de dólares para serem desenvolvidos. Geralmente, eles possuem uma vida útil curta e são utilizados para atacar indivíduos específicos”, disse a Apple.

Um dos exploits KISMET identificado pelos pesquisadores no ano passado afetou o iOS antes da versão 14. A outra vulnerabilidade identificada mais recentemente é chamada de FORCEDENTRY pelo Citizen Lab e Megalodon pelo grupo de segurança da Anistia Internacional, segundo a publicação.

“Quando o exploit FORCEDENTRY estava sendo disparado em um dispositivo, os logs do dispositivo mostraram travamentos associados ao IMTranscoderAgent”, explica o relatório do Citizen Lab. “As falhas pareciam ser segfaults gerados ao invocar a função copyGifFromPath: toDestinationPath: erro em arquivos recebidos via iMessage.”

Acredita-se que o exploit de mensagens esteja em uso desde fevereiro de 2021.

Os travamentos surgiram ao usar CoreGraphics para decodificar dados codificados por JBIG2 em um arquivo PDF preparado para acionar o bug, diz o site. Os arquivos maliciosos tinham uma extensão de arquivo .gif, mas eram na verdade arquivos Adobe PDF, contendo um fluxo codificado por JBIG2. As vítimas só precisavam receber a mensagem para serem hackeadas.

De acordo com o Citizen Lab, o exploit FORCEDENTRY, quando bem-sucedido, instalou o spyware Pegasus do Grupo NSO.

O outro bug corrigido pela Apple foi relatado por um pesquisador não identificado. Chamado de “Synoptic Acanthopterygian” por Vulnonym, o bug CVE-2021-30858 é uma vulnerabilidade de uso pós-livre que, diz o The Register, permite que conteúdo malicioso da web processado pelo mecanismo de renderização WebKit da Apple – que a Apple exige que todos os navegadores do iOS usem – execute código arbitrário.

A Apple disse que essa falha também pode estar sob exploração ativa, embora não forneça mais detalhes.

Next IA cresce, mas 65% não sabem explicar decisões tomadas pela tecnologia »
Previous « Total Express anuncia Juliano de Conti como head de TI e digital
Share
Published by
Rafael Romer
Tags: applecibersegurançaNSOPegasusspyware
5 years ago

    Related Post

  • Com a IA, setor de saúde vive revolução que o marketing digital proporcionou há dez anos
  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

Recent Posts

  • Artigos

Com a IA, setor de saúde vive revolução que o marketing digital proporcionou há dez anos

por Eduardo Barros A transformação da inteligência artificial (IA) nos negócios lembra o que aconteceu…

1 day ago
  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

2 days ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

2 days ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

2 days ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

2 days ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

2 days ago
All Rights ReservedView Non-AMP Version
  • L