×
Watch TV
iPhone users more likely to get scammed than Android users, study indicates

Apple выпустила экстренные обновления безопасности для устранения двух уязвимостей нулевого дня, которые злоумышленники активно использовали в высокоцелевых атаках.

Компания описала эту активность как «чрезвычайно сложную атаку», направленную на конкретных людей. Хотя Apple не назвала ни злоумышленников, ни жертв, ограниченный масштаб strongly указывает на операции в стиле шпионского ПО, а не на массовые киберпреступления.

Оба недостатка затрагивают WebKit, механизм браузера, лежащий в основе Safari и всех браузеров на iOS. В результате риск значителен. В некоторых случаях для запуска атаки может быть достаточно просто посещения вредоносной веб-страницы.

Ниже мы разбираем, что означают эти уязвимости, и объясняем, как вы можете лучше защитить себя.

Подпишитесь на мой БЕСПЛАТНЫй CyberGuy ReportПолучайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию при мошенничестве» — бесплатно при подписке на мою рассылку CYBERGUY.COM.

A man holds an iPhone 14

Что Apple говорит об уязвимостях нулевого дня

Две уязвимости отслеживаются как CVE-2025-43529 и CVE-2025-14174, и Apple подтвердила, что обе были использованы в одних и тех же реальных атаках. Согласно бюллетеню безопасности Apple, недостатки были использованы в версиях iOS, выпущенных до iOS 26, и атаки были ограничены «конкретными целевыми лицами».

CVE-2025-43529 — это уязвимость типа «use-after-free» в WebKit, которая может привести к выполнению произвольного кода, когда устройство обрабатывает злонамеренно созданное веб-содержимое. Проще говоря, она позволяет злоумышленникам запускать свой собственный код на устройстве, заставляя браузер неправильно обрабатывать память. Apple поблагодарила Threat Analysis Group Google за обнаружение этого недостатка, что часто является сильным индикатором деятельности национальных государств или коммерческого шпионского ПО.

Вторая уязвимость, CVE-2025-14174, также связана с WebKit, на этот раз с повреждением памяти. Хотя Apple описывает последствия как повреждение памяти, а не прямое выполнение кода, такие ошибки часто объединяют в цепочку с другими уязвимостями для полного компрометирования устройства. Apple сообщает, что эта проблема была обнаружена совместно Apple и Threat Analysis Group Google.

В обоих случаях Apple признала, что ей известно о сообщениях, подтверждающих активную эксплуатацию в реальных условиях. Эта формулировка важна, потому что Apple обычно использует её в ситуациях, когда атаки уже произошли, а не только при теоретических рисках. Компания заявляет, что устранила ошибки за счёт улучшенного управления памятью и лучших проверок валидации, не раскрывая более глубоких технических деталей, которые могли бы помочь злоумышленникам воспроизвести эксплойты.

Затронутые устройства и признаки скоординированного раскрытия

Apple выпустила исправления для всех поддерживаемых операционных систем, включая последние версии iOS, iPadOS, macOS, Safari, watchOS, tvOS и visionOS.

Согласно рекомендациям Apple, затронутые устройства включают iPhone 11 и более новые модели, несколько поколений iPad Pro, iPad Air начиная с третьего поколения, iPad восьмого поколения и новее, а также iPad mini, начиная с пятого поколения. Это охватывает подавляющее большинство iPhone и iPad, которые всё ещё активно используются сегодня.

Apple исправила недостатки во всей своей экосистеме. Исправления доступны в iOS 26.2 и iPadOS 26.2, iOS 18.7.3 и iPadOS 18.7.3, macOS Tahoe 26.2, tvOS 26.2, watchOS 26.2, visionOS 26.2 и Safari 26.2. Поскольку Apple требует, чтобы все браузеры на iOS использовали WebKit под капотом, та же базовая проблема также затронула Chrome на iOS.

6 шагов, которые вы можете предпринять для защиты от таких уязвимостей

Вот шесть практических шагов, которые вы можете предпринять, чтобы оставаться в безопасности, особенно в свете высокоцелевых атак нулевого дня, подобных этой.

Safari and Chrome app

1) Устанавливайте обновления, как только они выходят

Это звучит очевидно, но это важнее всего. Атаки нулевого дня полагаются на людей, использующих устаревшее программное обеспечение. Если Apple выпускает экстренное обновление, установите его в тот же день, если можете. Задержка с обновлениями часто является единственным окном, которое нужно злоумышленникам. Если вы склонны забывать об обновлениях, позвольте вашим устройствам обрабатывать их за вас. Включите автоматические обновления для iOS, iPadOS, macOS и Safari. Таким образом, вы будете защищены, даже если пропустите новость или будете в поездке.

2) Будьте осторожны со ссылками, даже от знакомых

Большинство эксплойтов WebKit начинаются с вредоносного веб-содержимого. Избегайте нажатия на случайные ссылки, отправленные через SMS, WhatsApp, Telegram или электронную почту, если вы не ожидаете их. Если что-то кажется подозрительным, откройте сайт позже, введя адрес самостоятельно.

Лучший способ обезопасить себя от вредоносных ссылок, которые устанавливают вредоносное ПО, потенциально получая доступ к вашей личной информации, — это установить антивирусное программное обеспечение на все ваши устройства. Эта защита также может предупреждать вас о фишинговых письмах и мошенничестве с вымогательством, сохраняя вашу личную информацию и цифровые активы в безопасности.

Получите мои рекомендации по лучшим антивирусным решениям 2025 года для ваших устройств Windows, Mac, Android и iOS на сайте Cyberguy.com.

3) Используйте режим блокировки при просмотре

Если вы журналист, активист или человек, работающий с конфиденциальной информацией, подумайте о сокращении поверхности атаки. Используйте только Safari, избегайте ненужных расширений браузера и ограничьте частоту открытия ссылок внутри приложений для обмена сообщениями.

4) Включите режим блокировки, если чувствуете себя в опасности

Режим блокировки (Lockdown Mode) от Apple разработан специально для целевых атак. Он ограничивает определённые веб-технологии, блокирует большинство вложений сообщений и ограничивает векторы атак, обычно используемые шпионским ПО. Он не для всех, но существует для таких ситуаций, как эта.

5) Сократите объём ваших личных данных в открытом доступе

Целевые атаки часто начинаются с профилирования. Чем больше личных данных о вас находится в открытом доступе в интернете, тем легче выбрать вас в качестве цели. Удаление данных с сайтов-брокеров и ужесточение настроек конфиденциальности в социальных сетях могут снизить вашу заметность.

Хотя ни одна услуга не может гарантировать полное удаление ваших данных из интернета, услуга по удалению данных — действительно разумный выбор. Они не дешёвые, как и ваша конфиденциальность. Эти службы выполняют всю работу за вас, активно отслеживая и систематически удаляя вашу личную информацию с сотен веб-сайтов. Именно это даёт мне душевное спокойствие и доказало свою эффективность как лучший способ стереть ваши личные данные из интернета. Ограничивая доступную информацию, вы снижаете риск того, что мошенники смогут сопоставить данные из утечек с информацией, которую они могут найти в даркнете, что затруднит их нацеливание на вас.

Ознакомьтесь с моими лучшими предложениями по услугам удаления данных и получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети, посетив Cyberguy.com.

Получите бесплатную проверку, чтобы узнать, не оказалась ли ваша личная информация уже в сети: Cyberguy.com.

An overhead view of an Apple store

6) Обращайте внимание на необычное поведение устройства

Неожиданные сбои, перегрев, внезапная разрядка батареи или самостоятельное закрытие Safari иногда могут быть предупреждающими знаками. Это не обязательно означает, что ваше устройство скомпрометировано. Однако, если что-то постоянно кажется неправильным, немедленное обновление и сброс устройства — разумный шаг.

Ключевой вывод Курта

Apple не поделилась подробностями о том, кто был целью или как осуществлялись атаки. Однако картина очень близко соответствует прошлым кампаниям со шпионским ПО, которые были сосредоточены на журналистах, активистах, политических деятелях и других лицах, представляющих интерес для операторов наблюдения. С этими исправлениями Apple устранила семь уязвимостей нулевого дня, которые эксплуатировались в реальных условиях только в 2025 году. Это включает уязвимости, раскрытые ранее в этом году, и исправление, перенесённое в сентябре на старые устройства.

Вы уже установили последнее обновление iOS или iPadOS или всё ещё откладываете? Сообщите нам об этом, написав нам на Cyberguy.com.

Подпишитесь на мой БЕСПЛАТНЫй CyberGuy Report Получайте мои лучшие технические советы, срочные оповещения о безопасности и эксклюзивные предложения прямо на вашу электронную почту. Кроме того, вы получите мгновенный доступ к моему «Руководству по выживанию при мошенничестве» — бесплатно при подписке на мою рассылку CYBERGUY.COM.

Copyright 2025 CyberGuy.com. All rights reserved.

Курт «CyberGuy» Кнутссон — отмеченный наградами технический журналист, который глубоко любит технологии, оборудование и гаджеты, улучшающие жизнь, своими материалами для Fox News и FOX Business, начиная с утра в программе «FOX & Friends». Есть технический вопрос? Получите бесплатную рассылку Курта CyberGuy, поделитесь своим мнением, идеей для истории или комментарием на сайте CyberGuy.com.