شرکت اپل به تازگی در یک اقدام اضطراری، وصلههای امنیتی حیاتی را برای رفع یک آسیبپذیری Zero-day در فریمورک CoreGraphics منتشر کرده است. این نقص امنیتی که به مهاجمان اجازه میداد با استفاده از فایلهای مخرب، کنترل اجرای کد از راه دور (RCE) را به دست بگیرند، در حملات هدفمند و بسیار پیچیده علیه کاربران آیفون و مک مورد بهرهبرداری قرار گرفته است.
شناسایی آسیبپذیری و ماهیت حملات
این آسیبپذیری که با شناسه اختصاصی ردیابی میشود، ریشه در نحوه پردازش تصاویر توسط فریمورک CoreGraphics اپل دارد. تحلیلهای فنی نشان میدهد که مهاجمان با طراحی فایلهای تصویری دستکاری شده، موفق میشدند از خطای Buffer Overflow در این کتابخانه استفاده کنند. این بهرهبرداری (Exploit) به مهاجم اجازه میدهد تا کدهای مخرب خود را در لایه دسترسی کاربر اجرا کرده و در صورت وجود ضعفهای دیگر، امتیازات خود را در سیستمعامل ارتقا دهد.
ابعاد فنی و معماری CoreGraphics
فریمورک CoreGraphics ستون فقرات رندرینگ گرافیکی در اکوسیستم اپل است. این کتابخانه در پردازشهای سنگین تصویر، از توابع زبان C و C++ استفاده میکند. وجود چنین حفرهای در CoreGraphics به این معناست که تقریباً هر برنامهای که از این کتابخانه برای نمایش یا پردازش تصاویر استفاده میکند (مانند iMessage، Safari یا اپلیکیشنهای مدیریت عکس)، در معرض خطر بوده است.
مشخصات فنی آسیبپذیری
- نوع آسیبپذیری: Buffer Overflow / Memory Corruption
- مؤلفه تحت تأثیر: فریمورک CoreGraphics
- بردار حمله: پردازش فایلهای تصویری مخرب (Remote Execution)
- وضعیت بهرهبرداری: تأیید شده در حملات دنیای واقعی (Zero-day)
- پلتفرمهای تحت تأثیر: iOS, iPadOS, macOS, watchOS, tvOS
لزوم بهروزرسانی سریع سیستمعامل
با توجه به اینکه این آسیبپذیری در حملات هدفمند موسوم به «حملات بسیار پیچیده» استفاده شده است، کارشناسان امنیتی در مجله SilverSky Tech تأکید میکنند که تمامی کاربران باید هرچه سریعتر سیستمعامل خود را به آخرین نسخه پایدار ارتقا دهند. مهاجمان در این نوع حملات، با ارسال فایلهای آلوده از طریق پیامرسانها یا وبسایتهای آلوده، قربانی را بدون تعامل مستقیم هدف قرار میدهند.
تحلیل رفتار مهاجمان در حملات Zero-day
حملات Zero-day معمولاً توسط گروههای سازمانیافته با توان فنی بالا طراحی میشوند. در این مورد خاص، پیچیدگی متدولوژی استفاده شده نشاندهنده دسترسی مهاجمان به منابعی است که برای بازارهای سیاه نرمافزارهای جاسوسی (Spyware) بسیار ارزشمند است. پس از گذشت چند روز از کشف این حفره، تیمهای پاسخگویی به حوادث (Incident Response) در اپل توانستند با اصلاح مکانیزمهای اعتبارسنجی ورودی در CoreGraphics، دسترسی غیرمجاز به حافظه را مسدود کنند.
نتیجهگیری برای کاربران و متخصصان
اگرچه اپل وصله امنیتی را در تمامی نسخهها اعمال کرده است، اما این رویداد یادآور این نکته است که هیچ سیستمعاملی کاملاً نفوذناپذیر نیست. در محیطهای سازمانی که از راهکار مدیریت دستگاههای موبایل (MDM) استفاده میکنند، توصیه میشود بلافاصله سیاستهای Patch Management را فعال کنند. همواره بهخاطر داشته باشید که بهروزرسانیهای امنیتی فراتر از دریافت قابلیتهای جدید، سد راه نفوذ مهاجمان به دادههای حساس شما هستند.