DNSC: Alertă WhatsApp 0-Click Vulnerability
Mai multe atacuri extrem de periculoase, care se folosesc de două vulnerabilități, CVE-2025-55177 și CVE-2025-43300 pentru a forma un lanț de tip 'zero-click', cu scopul de a livra malware, au fost observate în ultima perioadă, atenționează Directoratul Național de Securitate Cibernetică, printr-o postare pe site-ul propriu.
'Procesul funcționează astfel: atacatorul face ca aplicația WhatsApp să primească sau să preia automat o imagine (în cazul acestui atac se folosește o imagine DNG) de pe un server pe care-l controlează. La primire, aplicația încearcă să genereze o previzualizare a fișierului, iar componenta Apple responsabilă cu manipularea imaginilor (ImageIO) întâlnește date special construite, această situație cauzând corupere de memorie ce poate conduce la rularea de cod malițios', explică reprezentanții DNSC.
Potrivit acestora, 'Nu da click pentru a nu pica în capcana hackerilor' este, de obicei, o afirmație corectă și, în unele cazuri, este și suficientă pentru a nu fi victima unui atac cibernetic, însă acest lucru nu este valabil și în cazul atacului zero-click. Un atac de tip 'zero-click' poate compromite un dispozitiv fără absolut nicio interacțiune necesară din partea victimei (nu este necesar să dea click, să deschidă un atașament sau să accepte permisiuni).
Experții în securitatea cibernetică mai precizează că DNG este un format neprocesat pentru fotografii, standardizat de Adobe. Este practic un fișier relativ mare cu structură internă foarte complexă (tag-uri, offset-uri, tabele, alte blocuri de date), metadate bogate și previzualizări încorporate. Multe implementări creează automat previzualizări sau extrag thumbnails, procesele fiind declanșate automat, toate acestea făcând posibilă rularea exploitului fără implicarea utilizatorului. Pe lângă aceste caracteristici, formatul este ușor de generat, un atacator putând construi ușor DNG-uri malițioase folosind instrumente disponibile public.
În ceea ce privește cele două vulnerabilități, DNSC subliniază că CVE-2025-55177 este o vulnerabilitate de tip 'incomplete authorization' - exploatată separat, aceasta ar permite unui utilizator nelegitim să declanșeze procesarea de conținut provenit dintr-un URL arbitrar pe dispozitivul țintei, iar CVE-2025-43300 este o vulnerabilitate de tip 'out-of-bounds write' prezentă în Apple iOS, iPadOS și macOS, mai exact în ImageIO (procesorul de imagini din IOS/macOS). În urma exploatării acesteia, se poate ajunge la executarea de cod arbitrar de la distanță.
'În cazul acestui tip de atac, WhatsApp (prin vulnerabilitatea CVE-2025-55177) acceptă procesarea conținutului unui fișier trimis de pe un link prin mecanismul de sincronizare între două dispozitive, fără să verifice corect dacă solicitarea provine de la o entitate autorizată. Asta face posibil ca un utilizator nelegitim să forțeze clientul să descarce resurse de la o adresă controlată de atacator. Apoi, prin vulnerabilitatea CVE-2025-43300, fișierul de tip imagine DNG creat special de atacator este procesat de sistem, care nu verifică corect dimensiunea și structura datelor din fișier. Acest lucru duce la coruperea memoriei și îi permite atacatorului să ruleze cod pe dispozitiv, instalând spyware și obținând acces la informații și resurse sensibile precum date, cameră sau microfon', mai explică specialiștii.
Tehnologiile și versiunile afectate sunt: WhatsApp pentru iOS (versiunile înainte de 2.25.21.73), WhatsApp Business pentru iOS (versiunile înainte de 2.25.21.78), WhatsApp pentru macOS (versiunile înainte de 2.25.21.78), Apple (ImageIO - iOS versiunile înainte de 16.7, respectiv versiunile iPadOS înainte de 16.7), macOS (versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1).
DNSC recomandă actualizarea imediată a aplicațiilor 'WhatsApp', 'WhatsApp Business' și 'WhatsApp for Mac' la cele mai recente versiuni disponibile, aplicarea tuturor update-urilor Apple disponibile pentru iOS, iPadOS și macOS, informarea în legătură cu tipurile de atacuri aflate în trend și menținerea unei bune igiene digitale, urmărirea alertelor de securitate oficiale, activarea setărilor de protecție disponibile pe dispozitive și tratarea cu seriozitate a oricărei notificări legate de siguranța contului sau a aplicațiilor.
'Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 descrie perfect modelul atacurilor sofisticate: o problemă la nivelul unei aplicații larg răspândite (folosită ca vector de livrare) coroborată cu o vulnerabilitate în componenta de parsare a sistemului de operare (punctul de execuție). Exploatarea DNG-ului ca fișier 'încărcat' și procesat automat a permis atacuri zero-click, greu de detectat de utilizatorii finali. Măsura imediată, eficientă și indispensabilă este actualizarea promptă a aplicațiilor și a sistemelor de operare', concluzionează reprezentanții DNSC. AGERPRES/(AS-editor: Nicoleta Gherasi, editor online: Ada Vîlceanu)
Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
CCIR: Extinderea capacității de depozitare a cerealelor consolidează rolul strategic al Portului Constanța
Extinderea capacității de depozitare a cerealelor din Terminalul Comvex confirmă și consolidează rolul strategic al Portului Constanța pentru fluxurile de marfă din regiune, inclusiv din Ucraina, potrivit unui comunicat al Camerei de Comerț și Industrie a României (CCIR). 'Camera de Comerț și Industrie a României salută inaugur
Miruță, despre o legătură între cazurile Fritz și Ciucu: Eu am fost olimpic la fizică, nu aș putea să vă răspund fără să am o dovadă
Ministrul interimar al Transporturilor și Infrastructurii, Radu Miruță, s-a declarat ''un pic surprins'' de ''preocuparea Tribunalului din Ilfov de a clarifica lucrurile într-un timp atât de scurt'', raportat la alte solicitări de ordonanță președințială, însă a evitat să comenteze această decizie, la fel ca și în cazul
ANSVSA anunță retragerea unei lingurițe pentru hrănire vândute în magazinele DM, din motive de siguranță
Autoritatea Națională Sanitară Veterinară și pentru Siguranța Alimentelor (ANSVSA) a anunțat retragerea de pe piață a unei lingurițe pentru hrănirea bebelușilor și copiilor mici comercializată în magazinele DM-Drogerie Markt, din motive de siguranță. 'ANSVSA aduce la cunoștința consumatorilor că DM-Drogerie Markt retrage de pe piață produsul 'bab
CFR SA: Linia Drobeta Turnu Severin - Caransebeș va fi închisă pentru modernizare
Circulația feroviară pe ruta Drobeta Turnu Severin - Caransebeș va fi închisă în perioada februarie 2027 - februarie 2032 pentru lucrări de modernizare a infrastructurii, a anunțat CFR SA. Potrivit unui comunicat remis AGERPRES, măsura vizează linia curentă Drobeta Turnu Severin - Caransebeș, linie simplă electrificată, și are caracter tehnic, plan
Miruță, despre drona din Portul Constanța: Am primit de la ucraineni un răspuns la adresă că răspunsul final va veni pe 23 iunie
Explicațiile Ucrainei cu privire la drona din Portul Constanța vor veni pe 23 iunie, adică peste câteva zile, a declarat, vineri, ministrul interimar al Transporturilor și Infrastructurii, Radu Miruță, care este și ministru al Apărării. Întrebat dacă România a primit vreo explicație de la Ucraina cu privire la drona care a explodat în P
Miruță: La Portul Constanța, situația de securitate este gravă; am cerut un plan care să fie implementat de urgență
Situația de securitate la Portul Constanța este gravă, astfel că am dat o dispoziție Consiliului de Administrație și conducerii portului ca în 15 zile să vină cu un plan care să fie implementat de urgență, măcar pentru cele trei puncte critice care se află la intrarea dinspre mare, a declarat, vineri, ministrul interimar al Transporturilor și Infrastructurii, R
Raffel: Aderarea la OECD presupune o funcționare mai bună a autorităților, o eficientizare în ceea ce privește plățile
România a făcut progrese și ar fi foarte bine să le continue, iar aderarea la Organizația pentru Cooperare și Dezvoltare Economică (OECD) presupune o funcționare mai bună a autorităților, o eficientizare în ceea ce privește plățile către sectorul public și privat, a declarat Volker Raffel, președintele AHK România, la un eveniment al organizației.
Procesul de vânzare a Combinatului Siderurgic Galați continuă; prețul la licitația de vineri a fost de 463 milioane de euro (consorțiu)
Runda de licitație pentru Combinatul Siderurgic Galați și secția Tubular s-a finalizat, vineri, fără vreun rezultat, iar prețul de pornire a fost de 463 de milioane de euro, informează administratorii concordatari, consorțiul Euro Insol și CITR, într-un comunicat transmis AGERPRES. 'Vom continua dialogul cu investitorii care și-au ar
Miruță: Am decis anularea creșterii biletului la metrou de la 5 la 7 lei; nu va crește prețul la metrou
Tariful la titlurile de călătorie la metrou nu va crește de la 1 iulie și nici în perioada următoare, întrucât am decis anularea ordinului care prevedea majorarea biletului de la 5 lei la 7 lei, a declarat, vineri, ministrul interimar al Transporturilor și Infrastructurii, Radu Miruță. 'Am suspendat două luni această creș
Arbitrajul în contractele de achiziții publice este o alternativă modernă și eficientă de soluționare a litigiilor (director CCIB)
Camera de Comerț și Industrie a Municipiului București consideră că arbitrajul trebuie să rămână pe agenda publică a decidenților ca o alternativă modernă și eficientă de soluționare a litigiilor, a declarat Gabriela Iftene, director executiv al CCIB, la un eveniment de profil. Potrivit unui comunicat transmis, vineri, AGERPRES, CCIB a g
Bozankaya a livrat înainte de termen 18 tramvaie pentru municipiul Iași
Bozankaya, companie specializată în dezvoltarea și producția de vehicule electrice pentru transport public, a anunțat livrarea celor 18 tramvaie de 20 de metri, cu trei module, destinate Municipiului Iași, în conformitate cu obligațiile contractuale și înainte de termenul stabilit. Potrivit unui comunicat, contractul de furni
ELCEN a inițiat un program de măsuri privind refacerea instalațiilor electrice de la CET București Vest
Electrocentrale București (ELCEN) anunță derularea unui program de măsuri tehnice și investiționale pentru refacerea instalațiilor electrice afectate în urma incidentelor succesive produse în perioada aprilie, respectiv mai 2026, la CET București Vest. Potrivit unui comunicat de presă al companiei, transmis vineri AGERPRES, inciden
INS: Comenzile noi din industria prelucrătoare au scăzut cu 2,9%, în primele patru luni ale anului
Comenzile noi din industria prelucrătoare pe total (piața internă și piața externă) au scăzut în termeni nominali cu 2,9% în primele patru luni ale anului în curs, raportat la perioada similară din 2025, potrivit datelor publicate vineri de Institutul Național de Statistică (INS). Potrivit statisticii oficiale, comenzile noi
Afacerile din industrie au scăzut cu 1,8%, în primele patru luni (statistică)
Cifra de afaceri din industrie a scăzut, în termeni nominali, în primele patru luni ale anului, cu 1,8% comparativ cu aceeași perioadă din 2025, arată datele publicate, vineri, de Institutul Național de Statistică (INS). Potrivit statisticii oficiale, în perioada 1 ianuarie - 30 aprilie, au fost consemnate scăderi ale afaceri
Pîslaru: Peste 1 miliard de lei pentru modernizarea și extinderea serviciilor de apă și canalizare în județul Tulcea
Ministrul interimar al Investițiilor și Proiectelor Europene, Dragoș Pîslaru, a semnat joi un contract de peste un miliard de lei pentru un proiect de infrastructură de apă și apă uzată din Tulcea. 'Am semnat astăzi contractul de finanțare pentru unul dintre cele mai importante proiecte de infrastructură de apă și apă uzată din România: peste 1
