DNSC: Alertă WhatsApp 0-Click Vulnerability
Mai multe atacuri extrem de periculoase, care se folosesc de două vulnerabilități, CVE-2025-55177 și CVE-2025-43300 pentru a forma un lanț de tip 'zero-click', cu scopul de a livra malware, au fost observate în ultima perioadă, atenționează Directoratul Național de Securitate Cibernetică, printr-o postare pe site-ul propriu.
'Procesul funcționează astfel: atacatorul face ca aplicația WhatsApp să primească sau să preia automat o imagine (în cazul acestui atac se folosește o imagine DNG) de pe un server pe care-l controlează. La primire, aplicația încearcă să genereze o previzualizare a fișierului, iar componenta Apple responsabilă cu manipularea imaginilor (ImageIO) întâlnește date special construite, această situație cauzând corupere de memorie ce poate conduce la rularea de cod malițios', explică reprezentanții DNSC.
Potrivit acestora, 'Nu da click pentru a nu pica în capcana hackerilor' este, de obicei, o afirmație corectă și, în unele cazuri, este și suficientă pentru a nu fi victima unui atac cibernetic, însă acest lucru nu este valabil și în cazul atacului zero-click. Un atac de tip 'zero-click' poate compromite un dispozitiv fără absolut nicio interacțiune necesară din partea victimei (nu este necesar să dea click, să deschidă un atașament sau să accepte permisiuni).
Experții în securitatea cibernetică mai precizează că DNG este un format neprocesat pentru fotografii, standardizat de Adobe. Este practic un fișier relativ mare cu structură internă foarte complexă (tag-uri, offset-uri, tabele, alte blocuri de date), metadate bogate și previzualizări încorporate. Multe implementări creează automat previzualizări sau extrag thumbnails, procesele fiind declanșate automat, toate acestea făcând posibilă rularea exploitului fără implicarea utilizatorului. Pe lângă aceste caracteristici, formatul este ușor de generat, un atacator putând construi ușor DNG-uri malițioase folosind instrumente disponibile public.
În ceea ce privește cele două vulnerabilități, DNSC subliniază că CVE-2025-55177 este o vulnerabilitate de tip 'incomplete authorization' - exploatată separat, aceasta ar permite unui utilizator nelegitim să declanșeze procesarea de conținut provenit dintr-un URL arbitrar pe dispozitivul țintei, iar CVE-2025-43300 este o vulnerabilitate de tip 'out-of-bounds write' prezentă în Apple iOS, iPadOS și macOS, mai exact în ImageIO (procesorul de imagini din IOS/macOS). În urma exploatării acesteia, se poate ajunge la executarea de cod arbitrar de la distanță.
'În cazul acestui tip de atac, WhatsApp (prin vulnerabilitatea CVE-2025-55177) acceptă procesarea conținutului unui fișier trimis de pe un link prin mecanismul de sincronizare între două dispozitive, fără să verifice corect dacă solicitarea provine de la o entitate autorizată. Asta face posibil ca un utilizator nelegitim să forțeze clientul să descarce resurse de la o adresă controlată de atacator. Apoi, prin vulnerabilitatea CVE-2025-43300, fișierul de tip imagine DNG creat special de atacator este procesat de sistem, care nu verifică corect dimensiunea și structura datelor din fișier. Acest lucru duce la coruperea memoriei și îi permite atacatorului să ruleze cod pe dispozitiv, instalând spyware și obținând acces la informații și resurse sensibile precum date, cameră sau microfon', mai explică specialiștii.
Tehnologiile și versiunile afectate sunt: WhatsApp pentru iOS (versiunile înainte de 2.25.21.73), WhatsApp Business pentru iOS (versiunile înainte de 2.25.21.78), WhatsApp pentru macOS (versiunile înainte de 2.25.21.78), Apple (ImageIO - iOS versiunile înainte de 16.7, respectiv versiunile iPadOS înainte de 16.7), macOS (versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1).
DNSC recomandă actualizarea imediată a aplicațiilor 'WhatsApp', 'WhatsApp Business' și 'WhatsApp for Mac' la cele mai recente versiuni disponibile, aplicarea tuturor update-urilor Apple disponibile pentru iOS, iPadOS și macOS, informarea în legătură cu tipurile de atacuri aflate în trend și menținerea unei bune igiene digitale, urmărirea alertelor de securitate oficiale, activarea setărilor de protecție disponibile pe dispozitive și tratarea cu seriozitate a oricărei notificări legate de siguranța contului sau a aplicațiilor.
'Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 descrie perfect modelul atacurilor sofisticate: o problemă la nivelul unei aplicații larg răspândite (folosită ca vector de livrare) coroborată cu o vulnerabilitate în componenta de parsare a sistemului de operare (punctul de execuție). Exploatarea DNG-ului ca fișier 'încărcat' și procesat automat a permis atacuri zero-click, greu de detectat de utilizatorii finali. Măsura imediată, eficientă și indispensabilă este actualizarea promptă a aplicațiilor și a sistemelor de operare', concluzionează reprezentanții DNSC. AGERPRES/(AS-editor: Nicoleta Gherasi, editor online: Ada Vîlceanu)
Conținutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
Transgaz alocă până la 108,9 milioane de lei pentru primul lot al conductei de gaze Huedin-Lugașu
Societatea Națională de Transport Gaze Naturale (SNTGN) Transgaz alocă între 96,17 milioane de lei și 108,87 milioane de lei, fără TVA, pentru realizarea primului lot al conductei de transport gaze naturale Huedin - Lugașu, potrivit unui anunț de participare publicat în Sistemul Electronic de Achiziții Publice (SEAP). Contractul vi
Bursa de la București a pierdut, în această săptămână, peste două miliarde de lei la capitalizare
Bursa de Valori București (BVB) a pierdut, în această săptămână, peste 2,37 miliarde de lei la capitalizare (-0,35%), în timp ce valoarea tranzacțiilor cu acțiuni a scăzut cu 286,95 milioane de lei (-39,09%), potrivit datelor publicate de BVB, consultate de AGERPRES. Capitalizarea bursieră a ajuns la 678,61 miliarde de lei, &
ANSVSA a suspendat activitatea unității de la Palatul Brukenthal din Avrig, în urma suspiciunii de toxiinfecție alimentară colectivă
Inspectorii Autorității Naționale Sanitare Veterinare și pentru Siguranța Alimentelor (ANSVSA) au suspendat activitatea unității din cadrul Palatului Brukenthal din Avrig și au aplicat o sancțiune contravențională de 30.000 de lei, în urma unei suspiciuni de toxiinfecție alimentară colectivă. 'Ca urmare a evenimentului înregist
Chisăliță (AEI): Dacă America închide robinetul motorinei, România va plăti mai mult la pompă
O eventuală interdicție a exporturilor americane de motorină ar însemna, pentru România, o creștere a prețului de aproximativ 0,51-1,20 lei/litru, potrivit calculelor realizate de Asociația Energia Inteligentă, care precizează, însă, că sunt ipoteze și rezultate de scenariu, nu o prognoză oficială și nici o scumpire deja produsă.
Program de guvernare/Un singur centru de decizie pentru transformarea digitală; digitalizarea, declarată prioritate națională apolitică
Programul de Guvernare depus sâmbătă la Parlament de premierul desemnat, Siegfried Mureșan, propune un singur centru de decizie pentru transformarea digitală a statului, prin reorganizarea Autorității pentru Digitalizarea României (ADR) și a altor instituții cu responsabilități specifice, în subordinea șefului Guvernului, excepțiile fiind apărarea ș
Program de guvernare/Accent pe eficientizarea diplomației economice pentru stimularea exporturilor și atragerea capitalului străin
Eficientizarea diplomației economice și a Agenției Române pentru Investiții și Comerț Exterior (ARICE) pentru stimularea exporturilor și atragerea capitalului străin reprezintă una dintre măsurile propuse în Programul de Guvernare al premierului desemnat, Siegfried Mureșan. Propunerea concretă se referă la corelarea activității ARI
Program de guvernare/Privatizarea competitivă a TAROM și listarea la bursă a unor pachete din Aeroportul Otopeni și Portul Constanța
Statul a folosit ultimul ajutor de restructurare permis de dreptul european pentru următorii 10 ani în cazul TAROM, potrivit Programului de Guvernare depus sâmbătă, la Parlament, de premierul desemnat Siegfried Mureșan, care propune privatizarea competitivă a operatorului aerian național. 'TAROM: statul a folosit ultimul ajutor
Program de guvernare/Ponderea industriei de apărare în PIB ar putea crește de la 0,28% la minimum 1% până în 2030
Creșterea ponderii în PIB a industriei de apărare de la circa 0,28% la minimum 1% până în anul 2030 reprezintă un obiectiv pentru eficientizarea și reformarea ROMARM și a industriei de apărare, se menționează în Programul de Guvernare pe care premierul desemnat, Siegfried Mureșan, l-a depus sâmbătă la Parlament. G
Program de guvernare/ România ar putea avea un ghișeu unic pentru emiterea avizelor și autorizațiilor necesare investițiilor
Implementarea unui ghișeu unic și impunerea de termene maxime pentru emiterea avizelor și autorizațiilor necesare investițiilor reprezintă principala măsură propusă pentru debirocratizarea investițiilor, în Programul de guvernare pe care premierul desemnat, Siegfried Mureșan, l-a depus sâmbătă la Parlament. Cu privire la ajutoarele
Program de guvernare/Guvernul va analiza comasarea APIA și AFIR
Guvernul intenționează să analizeze comasarea Agenției de Plăți și Intervenție pentru Agricultură (APIA) cu Agenția pentru Finanțarea Investițiilor Rurale (AFIR), prin lansarea unui studiu de fezabilitate, potrivit Programului de Guvernare 2026-2028, pe care premierul desemnat, Siegfried Mureșan, l-a trimis sâmbătă la Parlament. În
Program de guvernare/Operaționalizarea OMD la nivel național și stimularea atragerii de turiști străini, propuse pentru revitalizarea HoReCa
Operaționalizarea Organizației de Management al Destinației (OMD) la nivel național ca o structură de coordonare a promovării turistice și de integrare a rețelei de OMD-uri locale, județene și regionale, este una dintre măsurile propuse în Programul de Guvernare pe care premierul desemnat, Siegfried Mureșan, l-a trimis sâmbătă la Parlament.
Program de guvernare/Mecanism de compensare a pierderilor fermierilor din cauza secetei, operațional din primăvara anului 2027
Un mecanism de compensare a pierderilor provocate de secetă, pregătit împreună cu Banca Mondială, ar urma să devină operațional din primăvara anului 2027, fiecare beneficiar de plăți directe pe hectar urmând să își poată recupera cheltuielile de înființare a culturilor, potrivit Programului de Guvernare 2026-2028, depus sâmbătă la Parlam
Program de guvernare/Aplicarea TVA de 9% la apartamentele contractate până la finalul lui 2025, prelungită până la 31 iulie 2027
Termenul pentru aplicarea cotei reduse de TVA de 9% la apartamentele contractate prin acte autentificate până la 31 decembrie 2025 va fi prelungit cu 12 luni, până la 31 iulie 2027, fără alte prelungiri ulterioare, potrivit Programului de Guvernare 2026-2028 pe care premierul desemnat, Siegfried Mureșan, l-a depus sâmbătă la Parlament.
Program de guvernare/ Noua lege a salarizării unitare s-ar putea adopta până la 31 octombrie 2026
Noua lege a salarizării unitare se adoptă până la 31 octombrie 2026, fără inechități salariale, fără diminuări de venituri, fără noi procese în instanțe și cu atractivitate pentru tinerii profesioniști, se arată în Programul de Guvernare pe care premierul desemnat, Siegfried Mureșan, l-a depus sâmbătă la Parlament. Alte
Program de guvernare/Proiectul reactoarelor modulare de mici dimensiuni va fi implementat numai în condiții de viabilitate economică demonstrată
Proiectul reactoarelor modulare de mici dimensiuni va fi implementat numai în condiții de viabilitate economică demonstrată, în paralel cu explorarea altor tehnologii de reactoare modulare, se arată în Programul de Guvernare pe care premierul desemnat, Siegfried Mureșan, l-a depus sâmbătă la Parlament. Potrivit sursei c














