Apple a publié un correctif d'urgence pour une vulnérabilité zero-day dans CoreGraphics, et le contexte est grave : au moins 14 personnes en Serbie auraient été confrontées à des attaques du logiciel espion Pegasus. Le correctif Apple zero-day Pegasus Serbie rappelle que les menaces les plus dangereuses pour un téléphone n'ont souvent rien à voir avec votre connexion réseau, et tout à voir avec un logiciel non corrigé.

Ce qu'Apple a divulgué sur la faille CoreGraphics

Selon le rapport, le correctif d'Apple corrige une faille dans CoreGraphics qui pourrait permettre des exploits ciblés. CoreGraphics est le framework graphique qui aide les appareils Apple à afficher des images et d'autres contenus visuels. Une faille dans un composant comme celui-ci est importante car les appareils traitent constamment des images, qu'il s'agisse de messages, de pages web ou de pièces jointes.

La vulnérabilité est décrite comme un zero-day. Ce terme signifie que la faille était connue comme exploitée, ou exploitable, avant qu'un correctif ne soit disponible. La formulation de la divulgation d'Apple indique des attaques ciblées plutôt que des campagnes larges et indiscriminées. C'est typique du fonctionnement des logiciels espions avancés : ils sont coûteux et précis, et ils visent des individus spécifiques plutôt que le grand public.

Les sources ne fournissent pas de détails techniques au-delà de cela, comme une chaîne d'exploitation complète ou une liste complète des composants corrigés. Nous n'allons pas spéculer sur des spécificités qui n'ont pas été confirmées.

Ciblage par Pegasus en Serbie : qui a été affecté

Le rapport indique qu'au moins 14 personnes en Serbie ont été confrontées à des attaques Pegasus. Pegasus est un logiciel espion commercial, souvent décrit comme un logiciel espion mercenaire car il est développé et vendu à des clients payants. Une fois installé sur un appareil, ce type d'outil peut généralement donner à un attaquant un accès profond aux données et capteurs d'un téléphone.

Le résumé source ne nomme pas les 14 individus ni ne détaille leurs professions. Les reportages publics sur Pegasus au fil des années ont souvent impliqué des journalistes, des activistes et d'autres figures de la société civile, ce qui explique pourquoi l'angle suggéré pour cet article se concentre sur ces groupes. Mais il est important d'être clair : les informations dont nous disposons confirment le nombre de personnes et le pays, pas une ventilation complète de qui elles étaient.

Le point clé est le schéma. Ce type de logiciel espion est rarement utilisé contre des utilisateurs aléatoires. Il cible des personnes dont les communications sont considérées comme précieuses pour quelqu'un d'autre.

Quels iPhones et iPads ont besoin de la mise à jour

Le titre original présente le correctif comme pertinent pour les appareils plus anciens. Le résumé dont nous disposons n'inclut pas de liste vérifiée des modèles affectés, et il ne dit pas que les appareils plus récents sont exemptés. La lecture la plus sûre est donc la plus pratique : si votre appareil Apple peut installer la dernière mise à jour, installez-la.

Voici comment vérifier :

  • Sur un iPhone ou un iPad, ouvrez Réglages, puis Général, puis Mise à jour logicielle.
  • Si une mise à jour est listée, installez-la et laissez l'appareil redémarrer.
  • Activez les mises à jour automatiques dans le même menu pour que les futurs correctifs de sécurité arrivent sans délai.
  • Si votre appareil ne reçoit plus les derniers logiciels, vérifiez s'il dispose d'une mise à jour de sécurité séparée, et réfléchissez aux risques de continuer à l'utiliser pour des communications sensibles.

La mise à jour n'est pas compliquée, mais il est facile de la reporter. Avec un zero-day, reporter est exactement ce sur quoi un attaquant compte.

Ce que cela signifie pour vous

La plupart des gens ont très peu de chances d'être ciblés par Pegasus. Des attaques comme celles-ci sont coûteuses et visent un petit nombre de personnes. Néanmoins, le correctif protège tout le monde, car une fois qu'un correctif est public, la faille qu'il corrige devient mieux comprise et la fenêtre pour l'appliquer compte.

C'est aussi une leçon utile sur la place d'un VPN. Un VPN chiffre votre trafic entre votre appareil et le serveur VPN et peut masquer votre adresse IP aux sites que vous visitez. C'est précieux pour la confidentialité sur le Wi-Fi public et vis-à-vis de votre fournisseur d'accès Internet. Mais un VPN ne corrige pas une vulnérabilité au sein de votre système d'exploitation. Si une faille permet à un attaquant d'exécuter du code sur votre appareil, le tunnel réseau ne l'arrête pas. Les mises à jour logicielles, oui.

Comment les utilisateurs à risque peuvent réduire leur exposition

Si vous êtes journaliste, activiste, avocat, ou toute personne ayant des raisons de croire que vous pourriez être une cible, envisagez ces étapes en plus de la mise à jour :

  • Activez le mode Isolement. Apple a conçu ce réglage optionnel pour les personnes susceptibles de faire face à des attaques ciblées sophistiquées. Il limite certaines fonctionnalités pour réduire la surface d'attaque. Cela peut rendre certaines choses moins pratiques, c'est le compromis.
  • Redémarrez régulièrement votre appareil. Cela peut perturber certains types de logiciels malveillants qui ne persistent pas après un redémarrage.
  • Soyez prudent avec les liens et pièces jointes inattendus, même provenant de contacts que vous connaissez.
  • Gardez tout à jour, y compris les applications et tout autre appareil Apple que vous utilisez, comme un Mac ou un iPad.
  • Cherchez de l'aide experte si vous soupçonnez une compromission. Les organisations de sécurité numérique qui soutiennent la société civile peuvent aider avec des vérifications forensiques.

Points clés à retenir

Le correctif Apple zero-day Pegasus Serbie montre comment une seule faille dans un composant système central peut être liée à un ciblage réel d'au moins 14 personnes. Installez la dernière mise à jour Apple sur chaque appareil que vous possédez dès maintenant, activez les mises à jour automatiques, et activez le mode Isolement si votre travail ou votre situation vous expose à un risque élevé. Un VPN reste un outil de confidentialité utile, mais il ne remplace pas un appareil corrigé.