Zero-click в WhatsApp: «безобидная» картинка даёт полный контроль над iPhone и Mac

Zero-click в WhatsApp: «безобидная» картинка даёт полный контроль над iPhone и Mac

Исследователи из DarkNavyOrg обнаружили серьёзную уязвимость в WhatsApp, которая позволяет злоумышленнику взять под контроль устройство жертвы без какого-либо взаимодействия с её стороны. Достаточно просто отправить изображение.

Атака реализуется через две связанные уязвимости: CVE-2025-55177, логическую ошибку в обработке сообщений, и CVE-2025-43300, сбой в библиотеке обработки DNG-изображений. Сначала злоумышленник просит WhatsApp «доверительно» обработать специально составленное сообщение, использующее первую уязвимость. После этого запускается вторая - «испорченный» DNG-файл вызывает повреждение памяти и даёт возможность удалённого исполнения кода.

В демонстрации Proof-of-Concept показано, как скомпрометированный скрипт авторизуется в WhatsApp, отправляет «битую» картинку на целевой номер и выполняет атаку незаметно для пользователя. При успешной эксплуатации злоумышленник может получить доступ к переписке, файлам, установить скрытое ПО и даже отслеживать действия.

Уязвимость затрагивает устройства на iOS, macOS и iPadOS - пользователь может даже не заметить атаку, поскольку не нужно открывать сообщение или кликать. Эксперты считают проблему крайне опасной из-за отсутствия каких-либо действий со стороны пользователя.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.