DNSC: Alertă WhatsApp 0-Click Vulnerability
Mai multe atacuri extrem de periculoase, care se folosesc de două vulnerabilități, CVE-2025-55177 și CVE-2025-43300 pentru a forma un lanț de tip 'zero-click', cu scopul de a livra malware, au fost observate în ultima perioadă, atenționează Directoratul Național de Securitate Cibernetică, printr-o postare pe site-ul propriu.
'Procesul funcționează astfel: atacatorul face ca aplicația WhatsApp să primească sau să preia automat o imagine (în cazul acestui atac se folosește o imagine DNG) de pe un server pe care-l controlează. La primire, aplicația încearcă să genereze o previzualizare a fișierului, iar componenta Apple responsabilă cu manipularea imaginilor (ImageIO) întâlnește date special construite, această situație cauzând corupere de memorie ce poate conduce la rularea de cod malițios', explică reprezentanții DNSC.
Potrivit acestora, 'Nu da click pentru a nu pica în capcana hackerilor' este, de obicei, o afirmație corectă și, în unele cazuri, este și suficientă pentru a nu fi victima unui atac cibernetic, însă acest lucru nu este valabil și în cazul atacului zero-click. Un atac de tip 'zero-click' poate compromite un dispozitiv fără absolut nicio interacțiune necesară din partea victimei (nu este necesar să dea click, să deschidă un atașament sau să accepte permisiuni).
Experții în securitatea cibernetică mai precizează că DNG este un format neprocesat pentru fotografii, standardizat de Adobe. Este practic un fișier relativ mare cu structură internă foarte complexă (tag-uri, offset-uri, tabele, alte blocuri de date), metadate bogate și previzualizări încorporate. Multe implementări creează automat previzualizări sau extrag thumbnails, procesele fiind declanșate automat, toate acestea făcând posibilă rularea exploitului fără implicarea utilizatorului. Pe lângă aceste caracteristici, formatul este ușor de generat, un atacator putând construi ușor DNG-uri malițioase folosind instrumente disponibile public.
În ceea ce privește cele două vulnerabilități, DNSC subliniază că CVE-2025-55177 este o vulnerabilitate de tip 'incomplete authorization' - exploatată separat, aceasta ar permite unui utilizator nelegitim să declanșeze procesarea de conținut provenit dintr-un URL arbitrar pe dispozitivul țintei, iar CVE-2025-43300 este o vulnerabilitate de tip 'out-of-bounds write' prezentă în Apple iOS, iPadOS și macOS, mai exact în ImageIO (procesorul de imagini din IOS/macOS). În urma exploatării acesteia, se poate ajunge la executarea de cod arbitrar de la distanță.
'În cazul acestui tip de atac, WhatsApp (prin vulnerabilitatea CVE-2025-55177) acceptă procesarea conținutului unui fișier trimis de pe un link prin mecanismul de sincronizare între două dispozitive, fără să verifice corect dacă solicitarea provine de la o entitate autorizată. Asta face posibil ca un utilizator nelegitim să forțeze clientul să descarce resurse de la o adresă controlată de atacator. Apoi, prin vulnerabilitatea CVE-2025-43300, fișierul de tip imagine DNG creat special de atacator este procesat de sistem, care nu verifică corect dimensiunea și structura datelor din fișier. Acest lucru duce la coruperea memoriei și îi permite atacatorului să ruleze cod pe dispozitiv, instalând spyware și obținând acces la informații și resurse sensibile precum date, cameră sau microfon', mai explică specialiștii.
Tehnologiile și versiunile afectate sunt: WhatsApp pentru iOS (versiunile înainte de 2.25.21.73), WhatsApp Business pentru iOS (versiunile înainte de 2.25.21.78), WhatsApp pentru macOS (versiunile înainte de 2.25.21.78), Apple (ImageIO - iOS versiunile înainte de 16.7, respectiv versiunile iPadOS înainte de 16.7), macOS (versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1).
DNSC recomandă actualizarea imediată a aplicațiilor 'WhatsApp', 'WhatsApp Business' și 'WhatsApp for Mac' la cele mai recente versiuni disponibile, aplicarea tuturor update-urilor Apple disponibile pentru iOS, iPadOS și macOS, informarea în legătură cu tipurile de atacuri aflate în trend și menținerea unei bune igiene digitale, urmărirea alertelor de securitate oficiale, activarea setărilor de protecție disponibile pe dispozitive și tratarea cu seriozitate a oricărei notificări legate de siguranța contului sau a aplicațiilor.
'Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 descrie perfect modelul atacurilor sofisticate: o problemă la nivelul unei aplicații larg răspândite (folosită ca vector de livrare) coroborată cu o vulnerabilitate în componenta de parsare a sistemului de operare (punctul de execuție). Exploatarea DNG-ului ca fișier 'încărcat' și procesat automat a permis atacuri zero-click, greu de detectat de utilizatorii finali. Măsura imediată, eficientă și indispensabilă este actualizarea promptă a aplicațiilor și a sistemelor de operare', concluzionează reprezentanții DNSC. AGERPRES/(AS-editor: Nicoleta Gherasi, editor online: Ada Vîlceanu)
Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
Spectacol aerian pe cerul Capitalei; F-16, IAR-330 Puma, Spartan și Hercules evoluează sâmbătă în deschiderea BIAS 2026 (FOTO/VIDEO)
Aeroclubul României și Forțele Aeriene Române vor deschide, sâmbătă, Bucharest International Air Show - BIAS 2026, un spectacol aerian ce va reuni, pe aeroportul Băneasa, peste 200 de participanți militari și civili din România și din străinătate. BIAS 2026 este programat să înceapă la ora 9:00 și se va înch
Bolojan: CET Palas din Constanța și CET Hidrocarburi din Arad - racordate la Sistemul Energetic Național
CET Palas din Constanța și CET Hidrocarburi din Arad sunt racordate, de vineri, la Sistemul Energetic Național, a anunțat premierul interimar Ilie Bolojan. ''Transelectrica și Rețele Electrice România au emis astăzi acceptul și notificarea de punere sub tensiune pentru două proiecte importante finanțate prin PNRR: CET Palas din C
Ministerul Energiei a efectuat plăți din PNRR în valoare de 233,07 milioane de euro, până la 28 august 2026
Ministerul Energiei a efectuat, până pe 28 august 2026, plăți către beneficiarii proiectelor finanțate prin Planul Național de Redresare și Reziliență (PNRR) în valoare de 233,07 milioane de euro, informează vineri instituția. În comparație, plățile efectuate până la finalul anului trecut s-au ridicat la 212,57 milioane de euro, iar tot
Ambasadoarea Germaniei în România: Războiul împotriva Ucrainei ne-a arătat nevoia de a ne îmbunătăți capacitățile de securitate și de apărare
Războiul de agresiune pe care Rusia îl poartă în continuare împotriva Ucrainei, împreună cu atacurile hibride continue împotriva democrației noastre occidentale, reprezintă o amenințare constantă la adresa păcii și stabilității în Europa și ne-a arătat nevoia de a ne îmbunătăți fundamental capacitățile de securitate și de apărare, a
Ministerul Finanțelor reduce cu 25% acciza la motorină în prima jumătate a lunii septembrie
Ministerul Finanțelor (MF) majorează la 25% reducerea temporară a accizei aplicabile motorinei standard pentru intervalul 1 - 15 septembrie 2026, ca urmare a noii evaluări bilunare prevăzute de mecanismul instituit prin Legea nr. 162/2026 privind declararea situației de criză pe piața țițeiului și/sau a produselor petroliere. Potrivit unui comunicat al MF, rem
Ministerul Finanțelor a avizat alocarea a 135,6 milioane de lei pentru asigurarea continuității serviciilor ROMATSA
Ministerul Finanțelor a avizat alocarea sumei de 135,622 milioane de lei din Fondul de rezervă bugetară la dispoziția Guvernului pentru suplimentarea bugetului Ministerului Transporturilor și Infrastructurii, astfel încât activitatea ROMATSA și serviciile de navigație aeriană să poată continua în condiții de siguranță. Potrivit unui comunicat
Consumatorii care folosesc AI și social media la cumpărături cheltuiesc cu aproape 50% mai mult (analiză)
Consumatorii care folosesc inteligența artificială, motoarele de căutare și rețelele sociale pentru a-și pregăti cumpărăturile ajung să cheltuiască cu aproape 50% mai mult decât cei care utilizează doar motoare de căutare, relevă o analiză a XTB România, dată vineri publicității. 'În goana după optimizarea resurselor, sugestiile din mediu
Avrămescu (ASF), despre Piața de Creștere: Este o decizie importantă;ajută companiile care au nevoie de capital
Aprobarea noului Cod al Bursei de Valori București - Sistem Multilateral de Tranzacționare și înregistrarea Pieței de creștere pentru IMM-uri în Registrul ASF reprezintă o decizie importantă dar nu pentru că mai adăugă un segment într-o structură bursieră, ci pentru că deschide o nouă cale pentru companiile românești care vor să crească, susține Gabri
MADR: Peste 802 milioane de lei pentru Programul pentru școli în anul școlar 2026-2027
Guvernul a aprobat, vineri, un buget de 802,45 milioane de lei pentru implementarea Programului pentru școli al României în anul școlar 2026-2027, de care vor beneficia peste 1,86 milioane de elevi și preșcolari. Potrivit unui comunicat al Ministerului Agriculturii și Dezvoltării Rurale (MADR), actul normativ asigură continuitatea participării Rom&
Caravana Organizației Femeilor Antreprenor se oprește, în septembrie, în șapte orașe din țară
Organizația Femeilor Antreprenor (OFA), în parteneriat cu Federația pentru Inovare și Competitivitate Sustenabilă în IMM-uri (FICSIMM) și ING Bank România, organizează, în luna septembrie, ediția a V-a a Caravanei OFA, ce va cuprinde o serie de conferințe regionale dedicate mediului antreprenorial, sub tema 'Leadership antreprenorial și inovare pe
ANAF lansează aplicații care îi ajută pe contribuabili să verifice datele raportate prin declarația D406 SAF-T
Agenția Națională de Administrare Fiscală (ANAF) pune la dispoziția contribuabililor două aplicații gratuite, create pentru a face mai simplă verificarea datelor raportate prin declarația D406 SAF-T, conform unui comunicat de presă al instituției. Prin aceste instrumente, contribuabilii pot compara mai ușor informațiile din SAF-T cu cele din decontul de
ANPC: Amenzi de peste 3,5 milioane de lei pentru firme din sectorul alimentar, nealimentar și stații de carburanți
O serie de agenți economici din sectorul alimentar și nealimentar, alimentație publică, dar și stații de carburanți au fost amendați cu peste 3,5 milioane de lei, în această săptămână, informează Autoritatea Națională pentru Protecția Consumatorilor (ANPC), într-un comunicat transmis, vineri, AGERPRES. Potrivit sursei citate, în urma co
ANSVSA: Peste 355.000 de oi și capre din județul Tulcea vor fi monitorizate, după confirmarea a patru focare de variolă
Peste 100 de medici veterinari au fost mobilizați în județul Tulcea pentru monitorizarea a peste 355.000 de oi și capre, după confirmarea a patru focare de variolă ovină și caprină în localitățile Valea Nucarilor, Peceneaga, Iazurile și Ostrov, a anunțat vineri Autoritatea Națională Sanitară Veterinară și pentru Siguranța Alimentelor (ANSVSA). '
Darău, despre Petrotel Lukoil: Insolvența - o răscruce care poate să ducă la soluții sau scenarii negative
Ministrul interimar al Economiei, Digitalizării, Antreprenoriatului și Turismului, Irineu Darău, afirmă că insolvența Petrotel Lukoil este 'o răscruce' care, în timp, poate să ducă la foarte multe soluții, dar admite că ea poate conduce și către scenarii negative. 'Și eu cred că, în anumite situații, insolvența poate fi
Peste 718.000 de consumatori vulnerabili au primit tichetul de energie în luna august
Peste 718.000 de consumatori vulnerabili au beneficiat, în luna august, de tichetul de energie, suma totală virată de Agenția Națională pentru Plăți și Inspecție Socială (ANPIS) în conturile de mandat poștal ridicându-se la 35,782 milioane de lei, potrivit unui comunicat remis vineri AGERPRES. Conform sursei citate, sumele af









