Prima pagină » Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple
Vulnerabilități zero-click critice afectează WhatsApp. Foto: Freepik

În ultima perioadă au fost detectate atacuri periculoase care exploatează două vulnerabilități zero-click, CVE-2025-55177 și CVE-2025-43300. Acestea formează un lanț ce permite livrarea de malware fără interacțiunea utilizatorului, avertizează DNSC.

Cum funcționează vulnerabilitățile zero-click în WhatsApp

Atacatorul face ca aplicația WhatsApp să primească automat o imagine DNG de pe un server controlat de el. La primire, WhatsApp încearcă să genereze o previzualizare. Componenta Apple ImageIO, responsabilă cu procesarea imaginilor, întâlnește date artificale care corup memoria și pot permite rularea unui cod malițios.

Ce înseamnă vulnerabilitățile zero-click?

„Nu da click pentru a nu pica în capcana hackerilor” este o regulă valabilă în multe cazuri. Pentru atacul zero-click aceasta nu se aplică. Atacul zero-click compromite dispozitivul fără nicio acțiune din partea victimei. Nu este nevoie de click, deschiderea unui fișier sau acceptarea vreunei permisiuni.

Ce este un fișier DNG?

DNG, format neprocesat standardizat de Adobe, este un fișier foto complex. Conține tag-uri, offset-uri, tabele și metadate bogate. Atacatorul poate crea ușor fișiere DNG malițioase cu instrumente publice și poate declanșa exploatarea fără implicare utilizator.

Descrierea vulnerabilităților zero-click exploatate

CVE-2025-55177 este o una dintre vulnerabilitățile zero-click de tip „incomplete authorization”. Aceasta permite utilizatorilor neautorizați să forțeze procesarea unui conținut de pe un URL arbitrar pe dispozitiv.

CVE-2025-43300 este o vulnerabilitate „out-of-bounds write”, prezentă în ImageIO pentru iOS, iPadOS și macOS. Ea poate duce la rularea codului arbitrar de la distanță.

Modul de exploatare al vulnerabilităților zero-click în WhatsApp

WhatsApp, prin CVE-2025-55177, acceptă sincronizarea conținutului de la un link fără a verifica autorizarea. Astfel, un atacator poate forța descărcarea de resurse malițioase. Vulnerabilitatea CVE-2025-43300 permite ca fișierul DNG să corupă memoria sistemului și să execute cod malițios. Spionajul poate folosi camera, microfonul și datele sensibile ale utilizatorului.

Tehnologii și versiuni afectate de vulnerabilitățile zero-click

  • WhatsApp pentru iOS: versiunile înainte de 2.25.21.73.

  • WhatsApp Business pentru iOS: versiunile înainte de 2.25.21.78.

  • WhatsApp pentru macOS: versiunile înainte de 2.25.21.78.

  • Apple ImageIO: iOS și iPadOS versiunile înainte de 16.7.

  • macOS: versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1.

Recomandări pentru securitate

Actualizați imediat aplicațiile WhatsApp, WhatsApp Business și WhatsApp pentru Mac la cele mai recente versiuni pentru a scăpa de vulnerabilitățile zero-click. Aplicați toate update-urile Apple disponibile pentru iOS, iPadOS și macOS. Fiți informați despre atacurile în trend și mențineți igiena digitală. Urmăriți alertele oficiale de securitate și activați setările de protecție disponibile. Tratați cu seriozitate orice notificare legată de siguranța contului sau aplicațiilor.

Concluziile raportului DNSC

Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 ilustrează modelul atacurilor sofisticate. O aplicație populară ca WhatsApp este folosită ca vector, iar o vulnerabilitate în componenta sistemului de operare facilitează execuția codului. Fișierul DNG, procesat automat, a permis atacuri zero-click greu detectabile. Măsura cea mai eficientă este actualizarea promptă a aplicațiilor și sistemelor de operare.

Alte articole importante
Fitch: România are nevoie de un guvern funcțional și de un plan credibil pentru deficit
Fitch: România are nevoie de un guvern funcțional și de un plan credibil pentru deficit
România se află într-o perioadă critică pentru ratingul său suveran, iar prelungirea crizei politice ar putea crește riscul unei retrogradări în categoria „junk”, nerecomandată investițiilor. Avertismentul vine de la Malgorzata Krzywicka, analistă la agenția de evaluare financiară Fitch Ratings, într-o declarație acordată Bloomberg.  Fitch a menținut la sfârșitul lunii iulie ratingul suveran al României la […]
Deficitul României se ajustează, însă economia reală pierde teren. Companiile intră în toamnă cu noi riscuri
Deficitul României se ajustează, însă economia reală pierde teren. Companiile intră în toamnă cu noi riscuri
România ajunge în toamna lui 2026 într-un punct în care două realități economice evoluează în direcții diferite. Pe de o parte, ajustarea fiscală începe să producă rezultate vizibile în indicatorii bugetari, iar inflația este mult sub nivelul atins în urmă cu câteva luni. Pe de altă parte, economia reală resimte presiuni tot mai puternice, în […]
Lucrările de construcții noi au avut cel mai puternic avans
Macroeconomie
Lucrările de construcții noi au avut cel mai puternic avans
Volumul lucrărilor de construcții din România a înregistrat o creștere de 11,2% în primele șapte luni ale anului 2026, comparativ cu aceeași perioadă din 2025, potrivit datelor publicate vineri de Institutul Național de Statistică (INS). După ajustarea în funcție de numărul de zile lucrătoare și de sezonalitate, avansul a fost de 8,2%. Pe serie brută, […]
BET a recuperat teren în ședința de joi
Piață de Capital - Fonduri
BET a recuperat teren în ședința de joi
Bursa de Valori București a încheiat ședința de joi pe plus, după scăderile înregistrate în sesiunea precedentă. Investitorii au realizat tranzacții în valoare totală de 186,95 milioane de lei, echivalentul a 35,54 milioane de euro. Principalul indice al pieței locale, BET, care urmărește evoluția celor mai tranzacționate 20 de companii listate pe Piața Reglementată, a […]
Nasdaq traversează o perioadă de calm înaintea unei posibile mișcări ample
Piață de Capital - Fonduri
Nasdaq traversează o perioadă de calm înaintea unei posibile mișcări ample
Indicele Nasdaq Composite, unul dintre principalii indicatori ai sectorului tehnologic american, a evoluat timp de mai bine de o lună într-un interval relativ restrâns. Acum, însă, mai multe semnale tehnice sugerează că această perioadă de stagnare s-ar putea apropia de final, iar indicele ar putea intra într-o etapă caracterizată de o mișcare mai puternică. Unul […]
ANAF Antifraudă declanșează Operațiunea FOCUS: 180 de case de schimb valutar, verificate simultan
Macroeconomie
ANAF Antifraudă declanșează Operațiunea FOCUS: 180 de case de schimb valutar, verificate simultan
Direcția Generală Antifraudă Fiscală (DGAF) a declanșat o amplă acțiune de control în domeniul schimbului valutar. Inspectorii verifică simultan 180 de case de schimb valutar din întreaga țară, în cadrul Operațiunii FOCUS – Fiscalizarea Operațiunilor și Conformarea Unităților de Schimb, potrivit unui comunicat transmis de Agenția Națională de Administrare Fiscală (ANAF). Acțiunea reprezintă extinderea la […]