macOSの脆弱性にCZが注目
アップル は、インテルベースのマックコンピュータを標的とするハッカーによって活発に悪用されている2つのゼロデイ脆弱性に対応する重要なパッチを発行した。
アップルの11月19日の勧告によると これらの欠陥は、悪意を持って細工されたウェブコンテンツの処理に関与しており、ユーザーに重大なリスクをもたらす。
このアップデートの緊急性は、次のような人々から注目を集めた。バイナンスの共同創業者で元CEOの趙昌鵬(CZ)氏、 このような悪用にさらされる可能性を軽減するために、システムをアップデートして直ちに対処するようユーザーに呼びかけた。
その後、彼は次のように指摘した。エックス 携帯電話のアップデートは重要なセキュリティ修正である。
アップル、エクスプロイトの修正を急ぐも詳細はまだ不明
アップル社は、CVE-2024-44308およびCVE-2024-44309と名づけられた、野放し状態で活発に悪用されている2つの重大な脆弱性を特定し、パッチを適用した。
JavaScriptCoreに見つかった最初の欠陥は、ユーザーの同意なしに悪意のあるコードを実行させるものだった。
アップル バリデーション・チェックの改善により、この問題は解決された。
つ目の脆弱性は、WebKitブラウザ・エンジンに根ざしたもので、クロスサイト・スクリプティング攻撃を可能にし、ハッカーが悪意のあるコードをウェブサイトやアプリケーションに注入することを可能にした。
アップル社は、この欠陥はクッキー管理の問題であるとし、状態管理の強化によって対処した。
標準的なやり方だ、アップル は、徹底的な調査が完了し、パッチが配備されるまで、脆弱性の公表を差し控えた。
これらゼロデイ攻撃 これは、悪用が始まる前に開発者が対応する時間がないことから名付けられたもので、サイバーセキュリティの継続的な課題を浮き彫りにしている。
詳細はまだ限られており、攻撃者、被害を受けたユーザー、攻撃の成功率に関する情報は確認されていない。
アップルは最近標的にされた
グーグルのセキュリティ研究者であるThreat Analysis GroupのClément Lecigne氏とBenoît Sevens氏は、アップルのシステムの脆弱性を発見したとされている。
このグループは、政府の支援を受けたサイバー攻撃に対抗することで知られており、この最新の悪用の発信源は、巨大ハイテク企業に敵対する可能性のある国家的行為者ではないかという疑念を抱かせる。
今月上旬、北朝鮮は、このような標的への関与を示唆された。アップル 研究者は、macOSユーザーを狙った新たなマルウェアキャンペーンを発見した。
この攻撃は、フィッシングメール、偽のPDFアプリケーション、アップル社のセキュリティ対策を迂回する巧妙な方法を用いていた。
注目すべきは、このような手法がmacOSの侵害に使われた最初の例であることだが、最新のシステムに影響を与えることはできなかった。
これに関連する事件として、北朝鮮のハッカーもまた、以下のサイトを悪用していたことが判明した。脆弱性 暗号通貨ウォレットの認証情報を盗むために、10月にグーグル・クロームで行われた。