Security Week 2618: чтение переписки в Signal через нотификации в iOS

3 мин
Security Week 2618: чтение переписки в Signal через нотификации в iOS

Организация Apple на прошлой неделе выпустила внеочередной патч, обновляющий операционные системы iOS и iPadOS до версии 26.4.2. Аналогичный патч выпущен и для предыдущей версии iOS/iPadOS 18. Обновления закрывают ошибку CVE-2026-28950 в механизме хранения нотификаций, в связи с которой «нотификации, помеченные к удалению, могли сохраняться на устройстве».

Apple по традиции не раскрывает подробностей по обнаруженным и закрытым уязвимостям, но в достаточной степени легко связать свежевыпущенный патч с публикацией издания 404media в начале апреля. Там на основании материалов дела в американском суде сообщается о том, как представители правоохранительных органов смогли «вытащить» переписку в защищенном мессенджере Signal из того самого кэша нотификаций.

В материалах суда представители ФБР сообщали, что мессенджер Signal был удален с телефона еще до того, как тот попал на экспертизу. Несмотря на удаление приложения, связанный с ним архив push-нотификаций сохранился, что и позволило восстановить переписку. Авторы мессенджера Signal поблагодарили Apple за версия патча и уточнили, что он решает именно одну конкретную проблему: сохранение переписки в нотификациях после того, как сообщение было удалено. В издании BleepingComputer уточняют, что в настройках нотификаций телефонов Apple можно изменить параметры отображения уведомлений, запретив демонстрацию сообщений (или даже имени отправителя). Эта настройка, обычно, используется для усиления приватности — чтобы исключить сценарий, когда кто-то подглядывает за чужой перепиской на заблокированном телефоне. Но она также влияет и на то, как уведомления хранятся в кэш-памяти.

Данный инцидент дополняет обсуждение проблем защищенности сообщений в мессенджерах, даже если во время их транспортировки используется надежное end-to-end-шифрование. Надежность передачи не гарантирует безопасности при хранении переписки на устройстве. Но если раньше на примере Signal и других мессенджеров чаще обсуждалась защита хранилища в самом приложении, то свежий инцидент скорее представляет собой своего рода «атаку по стороннему каналу»: когда приватная переписка случайно и на протяжении долгого времени сохраняется в памяти операционной системы.

Что еще произошло

Свежее исследование специалистов «Лаборатории Касперского» разбирает новую уязвимость в архитектуре удаленного вызова процедур (RPC) ОС Windows и ее эксплуатацию для повышения привилегий. Еще одна публикация изучает деятельность группировки Geo Likho, атакующей цели в России с упором на организации в авиационной отрасли и водном транспорте.

Компания Rapid7 зафиксировала, возможно, первый случай применения постквантового шифрования в кибератаках. Шифровальщик Kyber использует алгоритм Kyber1024. Постквантовые алгоритмы шифрования разрабатываются с учетом возможного появления в будущем квантовых компьютеров, с помощью которых можно будет значительно проще взламывать некоторые традиционные протоколы. Хотя перспективы появления реально работающих квантовых вычислительных систем пока остаются туманными, переход на постквантовые алгоритмы уже по сути начался — для защитить чувствительные информация даже от гипотетической угрозы в будущем. А теперь данную инновацию применили и киберпреступники, хотя практической пользы от такого нововведения нет.

Еще один взлом NPM-пакета: на сей раз было скомпрометировано программа Bitwarden CLI.

Читают сейчас

Lenovo с июля повысит цены на свою технику

1 час назад

Lenovo с июля повысит цены на свою технику

По данным китайских СМИ, Lenovo со следующего месяца повысит цены на всю свою технику. Компания приняла это решение на внутреннем рабочем совещании ещё в мае этого года. Читать далее

Moonshot AI выпустили Kimi-K2.7-Code

1 час назад

Moonshot AI выпустили Kimi-K2.7-Code

Moonshot AI выпустили Kimi-K2.7-Code — новую версию своей coding-модели на базе K2.6. Веса открыты на HuggingFace под лицензией Modified MIT. По бенчмаркам прирост по сравнению с K2.6 составил +21.8%

NBC News и iFixit: телефон Trump T1 Phone практически целиком повторяет конструкцию HTC U24 Pro

1 час назад

NBC News и iFixit: телефон Trump T1 Phone практически целиком повторяет конструкцию HTC U24 Pro

Специалисты iFixit и журналисты NBC News получили в своё распоряжение смартфон Trump T1 Phone, который оказался практически полной копией тайваньского HTC U24 Pro, вышедшего в 2024 году. Поставки моби

Девять лет, как битломаны запустили ИИ-революцию

2 часа назад

Девять лет, как битломаны запустили ИИ-революцию

12 июня 2017 года группой битломанов из Google была опубликована статья под названием "Attention Is All You Need", в которой миру впервые были представлены трансформеры — новый тип нейронных сетей, ко

Gartner: К 2030 году энергосети, возможно, не справятся с растущим спросом ИИ‑систем в мире

2 часа назад

Gartner: К 2030 году энергосети, возможно, не справятся с растущим спросом ИИ‑систем в мире

К 2030 году энергосети, возможно, не справятся с растущим спросом ИИ‑систем — потребление энергии дата‑центрами может вырасти на 26% год к году уже в этом году, сообщает The Register со ссылкой на про