Captura en vivo del exploit de NSO Group iPhone Zero-Click, Zero-Day
Apple acaba de emitir una actualización para productos Apple, incluyendo iPhones, iPads, computadoras Mac y Apple Watches. Instamos a todos los usuarios a actualizar sus dispositivos inmediatamente.
Urgimos a todos los usuarios en riesgo a considerar la activación del Modo de Bloqueo, ya que creemos que bloquea este ataque.
La semana pasada, mientras revisábamos el dispositivo de una persona empleada por una organización de la sociedad civil con sede en Washington DC con oficinas internacionales, Citizen Lab encontró una vulnerabilidad de cero clics activamente explotada siendo utilizada para entregar el spyware mercenario Pegasus del Grupo NSO.
La cadena de exploit BLASTPASS
Nos referimos a la cadena de exploit como BLASTPASS. La cadena fue capaz de comprometer iPhones que ejecutan la última versión de iOS (16.6) sin ninguna interacción de la víctima.
El exploit involucraba adjuntos PassKit que contenían imágenes maliciosas enviadas desde una cuenta de iMessage del atacante a la víctima.
Esperamos publicar una discusión más detallada de la cadena de exploit en el futuro.
Divulgación a Apple y CVEs
Citizen Lab divulgó inmediatamente nuestros hallazgos a Apple y asistió en su investigación.
Apple emitió dos CVEs relacionados con esta cadena de exploit (CVE-2023-41064 y CVE-2023-41061)
Actualiza tus dispositivos Apple ahora
Instamos a todos a actualizar sus dispositivos inmediatamente.
Animamos a todos los que puedan enfrentar un riesgo mayor debido a quiénes son o a qué se dedican a habilitar el Modo de Bloqueo.
Creemos, y el equipo de Ingeniería y Arquitectura de Seguridad de Apple nos lo ha confirmado, que el Modo de Bloqueo bloquea este ataque particular.
Elogiamos a Apple por su rápida respuesta investigativa y ciclo de parches, y reconocemos a la víctima y a su organización por su colaboración y asistencia.
Sociedad civil fuertemente objetivo: un sistema de alerta temprana de ciberseguridad
Este último hallazgo muestra una vez más que la sociedad civil es objetivo de exploits altamente sofisticados y spyware mercenario.
La actualización de Apple asegurará los dispositivos pertenecientes a usuarios regulares, empresas y gobiernos de todo el mundo. El descubrimiento de BLASTPASS destaca el increíble valor para nuestra ciberseguridad colectiva de apoyar a las organizaciones de la sociedad civil.
Nota: Publicación actualizada a las 5:42 PM hora del este del 7 de septiembre para reflejar que el equipo de Ingeniería y Arquitectura de Seguridad de Apple y Citizen Lab creen que el Modo de Bloqueo bloquea este ataque particular.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó ChatGPT, al ser una traducción automática puede contener errores gramaticales o de otro tipo, favor enviar comentarios al moderador para corregir.

Comentarios
Publicar un comentario