Meta pronašla, Apple zakrpio: propust u iPhoneu možda korišćen protiv ciljanih meta
Apple je 28. septembra izdao iOS i iPadOS 26.7.1 i zakrpe za macOS koje zatvaraju propust CVE-2026-86950 u CoreGraphics, delu sistema koji iscrtava slike, grafiku i PDF dokumente. Dovoljno je da uređaj obradi posebno pripremljen fajl, pa da napadač pokrene svoj maliciozni kod. Apple navodi da zna za izveštaj da je propust možda iskorišćen u „izuzetno sofisticiranom napadu protiv konkretnih odabranih pojedinaca” na verzijama starijim od iOS 27. Propust je prijavio bezbednosni tim kompanije Meta, vlasnika WhatsAppa, Instagrama i Facebooka. Ko je napadao, koga i kako je fajl stizao do uređaja, Apple ne kaže. Kako CoreGraphics obrađuje slike i dokumente svuda u sistemu, BleepingComputer procenjuje da je fajl mogao da stigne kroz veb stranicu, mejl ili poruku i da ga automatski pregled priloga otvori bez ijednog klika. Pogođeni su iPhone 11 i noviji, veći deo iPad modela i Mac računari sa macOS Sequoia i Tahoe, dok iOS 27, objavljen sredinom septembra, prema dostupnim informacijama nije pogođen. Prošlog leta su propust u WhatsAppu i Appleov propust u obradi slika korišćeni zajedno u ciljanim napadima, pa je otvoreno pitanje da li je i sad tako. Meta na to za sada nije odgovorila.
Formulacijom „izuzetno sofisticiran napad protiv odabranih pojedinaca” Apple opisuje napade usmerene na mali broj ljudi, kakvi se najčešće vezuju za komercijalni špijunski softver koji se prodaje državama. Za većinu korisnika rizik je mali, a zaštita košta jedno ažuriranje. Za one koji mogu biti u sferi interesovanja, priča je poznata. U avgustu je Apple upozorio dvanaestoro ljudi u Srbiji da su bili meta špijunskog softvera, a forenzika je kod jednog potvrdila Pegasus koji je na telefon stigao bez ijednog klika. Za njih samo ažuriranje nije dovoljno, jer takvi napadi prolaze kroz funkcije koje većina ljudi drži uključenim, poput automatskog pregleda priloga. Ažuriranje traje nekoliko minuta, a forenzika je dosta sporija, pa je proaktivna zaštita jedina realna mera dostupna širem krugu ljudi.
- Ažuriraj iPhone i iPad na iOS i iPadOS 26.7.1 ili pređi na iOS 27, a Mac na macOS Tahoe 26.7.1 ili Sequoia 15.8.1
- U podešavanjima uključi automatsko instaliranje bezbednosnih ispravki, da sledeća zakrpa ne čeka da je se setiš
- Ako si novinar, aktivista, političar ili radiš sa osetljivim informacijama, uključi Lockdown Mode u delu Privatnost i bezbednost
- Ako ti Apple pošalje upozorenje o napadu špijunskim softverom, ne resetuj telefon pre nego što se javiš organizacijama koje rade forenziku, poput SHARE fondacije ili Amnesty Security Laba
- U firmama kroz sistem za upravljanje uređajima proveri da li su službeni telefoni i Mac računari zaista ažurirani