Apple выплатила 100 000 долларов эксперту, нашедшему способ взломать камеру и микрофон в macOS

Apple выплатила 100 000 долларов эксперту, нашедшему способ взломать камеру и микрофон в macOS

ИБ-исследователь рассказал, как получил крупное вознаграждение от компании Apple, обнаружив уязвимости в Safari и macOS, которые могли быть использованы для взлома онлайн-аккаунтов, веб-камеры и микрофона пользователя, пишет Хакер.

Еще в 2020 году Райан Пикрен получил от компании Apple 75 000 долларов по программе bug bounty, так как нашел сразу несколько уязвимостей в Safari, которые могли быть использованы для доступа к чужой камере и микрофону (на устройствах под управлением iOS и macOS). Для эксплуатации тех багов требовалось обманом заставить пользователя посетить вредоносный сайт.

После получения награды эксперт продолжил свои изыскания в этой области и в прошлом году выявил еще одну цепочку эксплоитов, связанных с iCloud Sharing и Safari 15, использование которой могло иметь еще более скверные последствия. Как Пикрен теперь рассказывает в своем блоге, новая атака объединяет в себе четыре уязвимости, двум из которых были присвоены идентификаторы CVE: CVE-2021-30861 и CVE-2021-30975. Еще два бага были признаны «конструктивными» недостатками, а не полноценными уязвимостями.

Для эксплуатации новой цепочки багов требовалось заманить жертву на вредоносный сайт и вынудить кликнуть там по кнопке «Открыть». Если эксплоит успешно срабатывал, злоумышленник получал доступ не только к веб-камере и микрофону жертвы, но также ко всем учетным записям на всех сайтах, которые жертва когда-либо посещала с помощью Safari (включая, к примеру, Gmail, iCloud, Facebook и PayPal).

Цепочка эксплоитов включала уязвимость UXSS в Safari, злоупотребление стандартной sharing-функцией iCloud (ShareBear) и обход Gatekeeper. По сути, посредством ShareBear, жертва позволяет злоумышленнику внедрить в свою систему файл, который впоследствии он сможет выполнен уже без взаимодействия с пользователем. И даже если изначальный файл не был вредоносным, после злоумышленник может изменить его содержимое и расширение.

Дело в том, что когда ShareBear используется для обмена файлами, пользователю нужно нажать на кнопку «Открыть» только один раз. Затем такой файл можно удаленно запустить в любое время, без повторных разрешений.

Исследователь пишет, что проблемы были найдены еще летом 2021 года, но окончательно устранить их Apple удалось только недавно, в январе 2022 года. В итоге Пикрен «заработал» на этих багах 100 500 долларов США, получив крупное вознаграждение в рамках программы bug bounty.

похожие материалы

Стрелочка
Стрелочка
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf
Российские организации столкнулись с новой волной атак через уязвимости в необновлённых серверах TrueConf

Эксперты «Лаборатории Касперского» обнаружили новую многоступенчатую атаку группировки Head Mare на российские организации с применением бэкдоров PhantomCore и PhantomGraph.

Реестр отечественного ПО должен гарантировать защиту
Реестр отечественного ПО должен гарантировать защиту

Такую позицию обозначил Владимир Рубанов, в прошлом член экспертного совета Минцифры, в настоящем — член правления Ассоциации «РУССОФТ», в третьем выпуске подкаста «IT-фронтир» от Astra Cloud (входит в «Группу Астра»).

OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак
OpenAI допустила наличие у новой ИИ-модели критических возможностей для кибератак

OpenAI заявила, что предварительные испытания разрабатываемой модели Astra показали настолько высокий уровень автономных возможностей в сфере кибербезопасности, что компания пока не может исключить достижение моделью уровня Critical - максимального порога киберриска в собственной Preparedness Framework.

Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года
Обзор кибератак и уязвимостей за прошедшую неделю: 3 - 7 августа 2026 года

Редакция Кибер Медиа собрала главные события прошедшей рабочей недели: в фокусе оказались применение нейросетей в медицинских исследованиях, новые способы кражи Passkey из Chrome, масштабное хищение биткоинов из аппаратных кошельков, опасное поведение ИИ-агентов во время кибертестов и атаки на крупнейшие финансовые компании США.

ИИ-модель Meta* взломала стороннюю компанию во время тестирования
ИИ-модель Meta* взломала стороннюю компанию во время тестирования

Одна из ИИ-моделей Meta* получила незапланированный доступ в интернет во время проверки ее возможностей в сфере кибербезопасности и воспользовалась уязвимостью в инфраструктуре сторонней компании.