آیا میدانستید که یک آسیبپذیری جدی در iOS کشف شده که به هکرها اجازه میداد حتی با دستگاه قفلشده، حالت محدود USB را غیرفعال کنند؟ اپل به سرعت این مشکل را با یک بهروزرسانی اضطراری برطرف کرد. در این خبر به جزئیات این آسیبپذیری، نحوه عملکرد آن و اهمیت بهروزرسانی دستگاهها میپردازیم.
رفع آسیب پذیری صفر روز iOS
به گزارش زوم تک از The Hacker News، شرکت اپل بهروزرسانیهای امنیتی فوری را برای رفع یک نقص امنیتی در iOS و iPadOS منتشر کرده که به گفته این شرکت، در دنیای واقعی مورد سوءاستفاده قرار گرفته است.
آسیبپذیری CVE-2025-24200
این آسیبپذیری با شناسه CVE-2025-24200، به عنوان یک مشکل مجوز توصیف شده که میتواند بازیگر مخرب را قادر سازد تا حالت محدود USB را در یک دستگاه قفلشده به عنوان بخشی از یک حمله سایبری فیزیکی غیرفعال کند. این نشان میدهد که مهاجمان برای بهرهبرداری از این نقص، به دسترسی فیزیکی به دستگاه نیاز دارند. حالت محدود USB که در iOS 11.4.1 معرفی شده، از ارتباط دستگاه Apple iOS و iPadOS با یک لوازم جانبی متصل جلوگیری میکند، اگر دستگاه باز نشده و در ساعت گذشته به یک لوازم جانبی متصل نشده باشد.
هدف از حالت محدود USB
این ویژگی به عنوان تلاشی برای جلوگیری از ابزارهای جرمیابی دیجیتال مانند Cellebrite یا GrayKey در نظر گرفته میشود که عمدتا توسط سازمانهای اجرای قانون برای دسترسی غیرمجاز به یک دستگاه توقیفشده و استخراج دادههای حساس استفاده میشوند.
جزئیات بیشتر در مورد آسیبپذیری
مانند توصیههای این چنینی، هیچ جزئیات دیگری در مورد نقص امنیتی در حال حاضر در دسترس نیست. سازنده آیفون گفته که این آسیبپذیری با بهبود مدیریت وضعیت برطرف شده است. با این حال، اپل اذعان کرده که “از گزارشی مبنی بر اینکه این مشکل ممکن است در یک حمله بسیار پیچیده علیه افراد خاص مورد هدف قرار گرفته، آگاه است.” محقق امنیتی بیل مارزاک از آزمایشگاه سیتیزن در دانشکده مانک دانشگاه تورنتو، مسئول کشف و گزارش این نقص شناخته شده است.
دستگاهها و سیستمعاملهای تحت تاثیر
این بهروزرسانی برای دستگاهها و سیستمعاملهای زیر در دسترس است:
- iOS 18.3.1 و iPadOS 18.3.1 – آیفون XS و جدیدتر، آیپد پرو ۱۳ اینچی، آیپد پرو ۱۲.۹ اینچی نسل سوم و جدیدتر، آیپد پرو ۱۱ اینچی نسل اول و جدیدتر، آیپد ایر نسل سوم و جدیدتر، آیپد نسل هفتم و جدیدتر و آیپد مینی نسل پنجم و جدیدتر.
- iPadOS 17.7.5 – آیپد پرو ۱۲.۹ اینچی نسل دوم، آیپد پرو ۱۰.۵ اینچی و آیپد نسل ششم.
سابقه آسیبپذیریهای صفر روز در اپل
این توسعه هفتهها پس از آن صورت میگیرد که کوپرتینو یک نقص امنیتی دیگر، یک اشکال استفاده پس از آزاد شدن در کامپوننت Core Media (CVE-2025-24085) را برطرف کرد که فاش کرد که علیه نسخههای iOS قبل از iOS 17.2 مورد سوءاستفاده قرار گرفته است. آسیبپذیریهای صفر روز در نرمافزار اپل عمدتا توسط فروشندگان نرمافزارهای جاسوسی تجاری برای استقرار برنامههای پیچیدهای که میتوانند دادهها را از دستگاههای قربانی استخراج کنند، مسلح شدهاند.
سوءاستفاده از ابزارهای جاسوسی
در حالی که این ابزارها، مانند پگاسوس گروه NSO، به عنوان “فناوری که زندگی را نجات میدهد” و برای مبارزه با فعالیتهای جنایی جدی به عنوان راهی برای دور زدن مشکل به اصطلاح “رفتن به تاریکی” به بازار عرضه میشوند، از آنها برای جاسوسی از اعضای جامعه مدنی نیز سوءاستفاده شده است. گروه NSO به نوبه خود تکرار کرده که پگاسوس یک ابزار نظارت دستهجمعی نیست و به “سازمانهای اطلاعاتی و اجرای قانون مشروع و بررسیشده” مجوز داده شده است.
گزارش شفافیت گروه NSO
این شرکت اسرائیلی در گزارش شفافیت خود برای سال ۲۰۲۴ گفته که به ۵۴ مشتری در ۳۱ کشور خدمات ارائه میدهد که ۲۳ مورد آنها سازمانهای اطلاعاتی و ۲۳ مورد دیگر سازمانهای اجرای قانون هستند.
نظرات در مورد : بروزرسانی اضطراری اپل برای رفع آسیب پذیری صفر روز iOS