Когда соседский ноутбук превращает твой iPhone в тыкву — 30 июня 2026 г. в 15:51:22.300
Когда соседский ноутбук превращает твой iPhone в тыкву Исследователи в области безопасности обнаружили три уязвимости в технологии AirDrop, затрагивающие как iPhone, так и Маки. Похожие проблемы нашлись и в системе Quick Share на устройствах Android. Об этом сообщает издание HelpNetSecurity. Злоумышленник может легко эксплуатировать найденные бреши, чтобы вызвать сбой в работе AirDrop, AirPlay, Handoff, Universal Clipboard и Continuity Camera — причём сервисы останутся недоступными на всё время атаки. Для проведения атаки достаточно ноутбука с модулем Wi-Fi и нахождения в радиусе действия беспроводной сети — обычно от 10 до 30 метров. Никакого сопряжения устройств, обмена контактами или подключения к общей сети не требуется. На устройствах Apple с настройкой получения файлов от «Всех» ранние фазы протокола отвечают ещё до появления запроса пользователю. Хорошая новость: похитить данные таким способом нельзя. Плохая: целый набор сервисов Apple можно удалённо отключить одним махом. Все три уязвимости AirDrop приводят к аварийному завершению работы служб. Простейшая из них связана с вызовом функции fatalError в коде Swift, который обрабатывает входящие веб-запросы по пути. Запрос к нераспознанному пути активирует эту функцию и прерывает весь процесс. Один короткий запрос выводит из строя AirDrop, AirPlay, Handoff, Universal Clipboard и Continuity Camera одновременно. Если отправлять его в цикле каждые пару секунд, сервис останется недоступным. Во время одного из тестов все легитимные попытки подключения проваливались под атакой и вновь заработали только после её прекращения. Исследователь безопасности Араш Эбрахим отметил, что полностью избежать подобных уязвимостей сложно — они существуют на нескольких платформах, несмотря на минимальное пересечение кодовых баз. «Я не думаю, что совпадение уникально для Apple или Google. Скорее, оно отражает общие инженерные проблемы протоколов на основе близости. Эти сервисы спроектированы для бесшовного пользовательского опыта, а значит привилегированные демоны должны обрабатывать сложные данные от атакующего ещё до аутентификации или одобрения пользователем. Это неизбежно создаёт большую поверхность для атак до авторизации», — пояснил специалист. Эбрахим следовал стандартной практике ответственного раскрытия информации, не публикуя конкретные детали до тех пор, пока Apple и Google не получат шанс исправить проблемы. По его словам, Купертино уже устранило одну из уязвимостей и продолжает работу над двумя оставшимися. FixedOneNews

