Apple выпустила экстренное обновление для недавно раскрытой уязвимости iOS Zero-Click в CoreGraphics — недостатка, который, по словам Computerworld, подчёркивает «зыбкий характер безопасности мобильных конечных точек». Ошибка служит напоминанием о том, что некоторые из самых серьёзных угроз для iPhone и iPad вообще не требуют от пользователя нажать, коснуться или одобрить что-либо. Для читателей, заботящихся о приватности, самый важный шаг одновременно и самый простой: обновите своё устройство.

Что представляет собой уязвимость iOS Zero-Click в CoreGraphics

CoreGraphics — это фреймворк Apple, который macOS и iOS используют для отрисовки и обработки графики. Поскольку почти каждое приложение и системная служба, отображающие изображение или документ, затрагивают подобный код, недостаток здесь может быть достижим множеством различных способов.

Согласно поставщикам решений безопасности, отслеживающим эту проблему, ошибка зарегистрирована как CVE-2026-86950 и представляет собой запись за пределами границ. В сообщениях об обновлении говорится, что обработка специально созданного вредоносного файла может позволить злоумышленнику выполнить код на устройстве. В публикациях также указывается, что недостаток эксплуатировался в изощрённых целенаправленных атаках до выхода исправления, что и делает его zero-day.

Apple выпустила экстренные обновления безопасности для iOS и iPadOS, чтобы устранить его. Мы не видели в доступных нам материалах доказательств широкой, неизбирательной эксплуатации. Публикации указывают на узкое, целенаправленное использование.

Почему эксплойты Zero-Click обеспечивают целенаправленное шпионское ПО

Типичная фишинговая атака требует, чтобы жертва совершила ошибку: открыла вложение, коснулась ссылки или ввела пароль. Эксплойт Zero-Click исключает жертву из уравнения. Специально созданный файл доставляется на устройство, уязвимый код обрабатывает его автоматически, и злоумышленник получает точку опоры без каких-либо видимых признаков.

Именно поэтому этот класс ошибок так тесно связан с коммерческим шпионским ПО, таким как Pegasus от NSO Group. Операторы шпионского ПО ценят проникновение без взаимодействия, потому что оно работает даже против внимательных, осведомлённых о безопасности целей. Обучение и полезные привычки значат меньше, когда атака вообще не предлагает выбора.

Экономика также объясняет формулировку «гонки вооружений». Злоумышленники вкладываются в поиск ошибок обращения с памятью в широко используемых компонентах, таких как парсеры изображений и графики. Поставщики выпускают исправления. Затем злоумышленники ищут следующую. Каждое исправление закрывает дверь, но окружающий код велик и сложен, поэтому новые ошибки продолжают появляться.

Это не уникально для Apple. Мы недавно рассказывали о том, как Голландское кибернетическое агентство подтвердило активную атаку zero-day на macOS — ещё один признак того, что злоумышленники активно работают против платформ Apple.

Почему VPN не остановит атаку такого рода

VPN шифрует трафик между вашим устройством и VPN-сервером и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Это полезно для приватности в публичных Wi-Fi-сетях и для ограничения того, что может видеть ваш сетевой провайдер. Это не меняет того, что происходит, когда вредоносный файл достигает вашего устройства.

В сценарии Zero-Click полезная нагрузка атаки доставляется через приложение или службу, которые уже работают на вашем телефоне. Туннель VPN просто переносит данные на устройство, и уязвимый компонент обрабатывает их как обычно. VPN не является сканером содержимого и не устраняет недостатки в операционной системе.

Это не делает VPN бессмысленными. Они решают другой набор рисков, таких как сетевой перехват и отслеживание по IP-адресу. Но они не являются защитой от уязвимости операционной системы. Единственное реальное исправление для такой ошибки — это патч от поставщика, плюс по возможности снижение подверженности устройства.

Что это значит для вас

Для большинства людей вероятность стать личной целью оператора шпионского ПО низка. В публикациях об этом недостатке описываются целенаправленные атаки, а не массовые кампании. Но патч бесплатен, а окно подверженности — это время между выпуском исправления и его установкой вами. Злоумышленники могут изучать патчи, чтобы понять, что было исправлено, поэтому откладывание обновления даёт ненужную возможность.

Это сужающееся окно — более широкая тема. Наш материал о трёхдневном приказе CISA об исправлениях показывает, как мало времени теперь есть у организаций для реагирования на критически важные недостатки. Отдельные пользователи сталкиваются с тем же давлением, только с меньшими ресурсами.

Если вы журналист, активист, юрист, руководитель или кто-либо ещё, кто мог бы реально привлечь хорошо финансируемого противника, отнеситесь к этому серьёзнее, чем должен среднестатистический пользователь.

Что следует сделать пользователям iPhone и iPad прямо сейчас

  • Обновитесь немедленно. Откройте «Настройки», затем «Основные», затем «Обновление ПО» и установите последнюю версию iOS или iPadOS. Включите автоматические обновления, чтобы будущие исправления приходили без задержки.
  • Включите режим блокировки, если вы подвержены повышенному риску. Apple создала этот опциональный режим для людей, которые могут столкнуться с целенаправленными цифровыми угрозами. Он ограничивает определённые функции и поверхность атаки, но сопряжён с компромиссами в функциональности.
  • Периодически перезагружайте устройство. Это не лечение, но может нарушить некоторые непостоянные компрометации.
  • Обновите каждое принадлежащее вам устройство Apple. CoreGraphics используется как в iOS, так и в macOS, поэтому проверьте также ваш Mac и iPad.
  • Продолжайте использовать VPN для того, что он делает хорошо, но не рассчитывайте на него для защиты от недостатков операционной системы.

Главное

Уязвимость iOS Zero-Click в CoreGraphics — наглядный пример угрозы, которую не остановит ни VPN, ни блокировщик рекламы, ни осторожные привычки в интернете. Исправление — это защита, которая работает. Установите последнее обновление iOS или iPadOS прямо сейчас, включите режим блокировки, если ваш профиль подвергает вас более высокому риску, и прочитайте наши связанные материалы об активной эксплуатации zero-day и сужающихся окнах исправлений, чтобы понять, почему скорость имеет значение.