Prima pagină » Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple
Vulnerabilități zero-click critice afectează WhatsApp. Foto: Freepik

În ultima perioadă au fost detectate atacuri periculoase care exploatează două vulnerabilități zero-click, CVE-2025-55177 și CVE-2025-43300. Acestea formează un lanț ce permite livrarea de malware fără interacțiunea utilizatorului, avertizează DNSC.

Cum funcționează vulnerabilitățile zero-click în WhatsApp

Atacatorul face ca aplicația WhatsApp să primească automat o imagine DNG de pe un server controlat de el. La primire, WhatsApp încearcă să genereze o previzualizare. Componenta Apple ImageIO, responsabilă cu procesarea imaginilor, întâlnește date artificale care corup memoria și pot permite rularea unui cod malițios.

Ce înseamnă vulnerabilitățile zero-click?

„Nu da click pentru a nu pica în capcana hackerilor” este o regulă valabilă în multe cazuri. Pentru atacul zero-click aceasta nu se aplică. Atacul zero-click compromite dispozitivul fără nicio acțiune din partea victimei. Nu este nevoie de click, deschiderea unui fișier sau acceptarea vreunei permisiuni.

Ce este un fișier DNG?

DNG, format neprocesat standardizat de Adobe, este un fișier foto complex. Conține tag-uri, offset-uri, tabele și metadate bogate. Atacatorul poate crea ușor fișiere DNG malițioase cu instrumente publice și poate declanșa exploatarea fără implicare utilizator.

Descrierea vulnerabilităților zero-click exploatate

CVE-2025-55177 este o una dintre vulnerabilitățile zero-click de tip „incomplete authorization”. Aceasta permite utilizatorilor neautorizați să forțeze procesarea unui conținut de pe un URL arbitrar pe dispozitiv.

CVE-2025-43300 este o vulnerabilitate „out-of-bounds write”, prezentă în ImageIO pentru iOS, iPadOS și macOS. Ea poate duce la rularea codului arbitrar de la distanță.

Modul de exploatare al vulnerabilităților zero-click în WhatsApp

WhatsApp, prin CVE-2025-55177, acceptă sincronizarea conținutului de la un link fără a verifica autorizarea. Astfel, un atacator poate forța descărcarea de resurse malițioase. Vulnerabilitatea CVE-2025-43300 permite ca fișierul DNG să corupă memoria sistemului și să execute cod malițios. Spionajul poate folosi camera, microfonul și datele sensibile ale utilizatorului.

Tehnologii și versiuni afectate de vulnerabilitățile zero-click

  • WhatsApp pentru iOS: versiunile înainte de 2.25.21.73.

  • WhatsApp Business pentru iOS: versiunile înainte de 2.25.21.78.

  • WhatsApp pentru macOS: versiunile înainte de 2.25.21.78.

  • Apple ImageIO: iOS și iPadOS versiunile înainte de 16.7.

  • macOS: versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1.

Recomandări pentru securitate

Actualizați imediat aplicațiile WhatsApp, WhatsApp Business și WhatsApp pentru Mac la cele mai recente versiuni pentru a scăpa de vulnerabilitățile zero-click. Aplicați toate update-urile Apple disponibile pentru iOS, iPadOS și macOS. Fiți informați despre atacurile în trend și mențineți igiena digitală. Urmăriți alertele oficiale de securitate și activați setările de protecție disponibile. Tratați cu seriozitate orice notificare legată de siguranța contului sau aplicațiilor.

Concluziile raportului DNSC

Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 ilustrează modelul atacurilor sofisticate. O aplicație populară ca WhatsApp este folosită ca vector, iar o vulnerabilitate în componenta sistemului de operare facilitează execuția codului. Fișierul DNG, procesat automat, a permis atacuri zero-click greu detectabile. Măsura cea mai eficientă este actualizarea promptă a aplicațiilor și sistemelor de operare.

Alte articole importante
Porumbul se scumpește pe bursele internaționale. Stocuri mai mici în SUA, iar recolta Europei este revizuită în scădere
Porumbul se scumpește pe bursele internaționale. Stocuri mai mici în SUA, iar recolta Europei este revizuită în scădere
Piața porumbului a reacționat puternic la cel mai recent raport al Departamentului pentru Agricultură al Statelor Unite (USDA), după ce estimările privind exporturile americane au fost majorate, iar stocurile finale au fost reduse. În paralel, prognoza pentru recolta de porumb a Uniunii Europene a fost diminuată semnificativ, pe fondul temperaturilor ridicate din principalele regiuni producătoare. […]
Economia României a stagnat în trimestrul II. PIB-ul a scăzut cu 0,4% față de aceeași perioadă din 2025
Economia României a stagnat în trimestrul II. PIB-ul a scăzut cu 0,4% față de aceeași perioadă din 2025
Produsul Intern Brut al României s-a menținut la același nivel în trimestrul II din 2026 comparativ cu primele trei luni ale anului, în termeni reali, potrivit datelor semnal publicate vineri de Institutul Național de Statistică (INS). Față de trimestrul II din 2025, economia a înregistrat însă o scădere de 0,4% pe seria brută și de […]
România a depășit ținta PNRR pentru fabricile de reciclare: 12 instalații finalizate față de 9 asumate
România a depășit ținta PNRR pentru fabricile de reciclare: 12 instalații finalizate față de 9 asumate
România a depășit ținta stabilită prin Planul Național de Redresare și Reziliență (PNRR) pentru dezvoltarea capacităților de reciclare a deșeurilor. Ministerul Mediului, Apelor și Pădurilor (MMAP) anunță că au fost finalizate 12 instalații de reciclare, față de minimum nouă prevăzute în prezent în cadrul jalonului. Prin realizarea celor 12 investiții, România a atins 133% din […]
Ministerul Energiei: Sistemul național are resurse pentru acoperirea deficitului după oprirea Unității 2 de la Cernavodă
Ministerul Energiei: Sistemul național are resurse pentru acoperirea deficitului după oprirea Unității 2 de la Cernavodă
Sistemul Electroenergetic Național dispune de suficiente resurse pentru a acoperi deficitul de producție provocat de oprirea controlată a Unității 2 de la Cernavodă, programată să înceapă joi, în contextul debitului redus al Dunării, anunță Ministerul Energiei. Necesarul de energie electrică va fi acoperit din surse alternative și prin importuri, iar Dispecerul Energetic Național va decide […]
Consiliul Concurenței a amendat 21 de companii din piața semințelor și produselor pentru protecția plantelor
Companii
Consiliul Concurenței a amendat 21 de companii din piața semințelor și produselor pentru protecția plantelor
Consiliul Concurenței a sancționat 21 de companii cu amenzi totale de 83,2 milioane de lei, echivalentul a 15,87 milioane de euro, după ce a constatat existența unor înțelegeri anticoncurențiale privind fixarea prețurilor pe piața semințelor de cultură și a produselor pentru protecția plantelor. Investigația a vizat producători și distribuitori care ar fi stabilit condițiile în […]
Banca Transilvania finanțează Transgaz cu 300 de milioane de euro pentru modernizarea infrastructurii de gaze
Bănci-Asigurări-IFN
Banca Transilvania finanțează Transgaz cu 300 de milioane de euro pentru modernizarea infrastructurii de gaze
Banca Transilvania a acordat companiei Transgaz o finanțare de 300 de milioane de euro pentru dezvoltarea și modernizarea infrastructurii naționale de transport al gazelor naturale. Este cea mai mare finanțare bilaterală acordată de BT sectorului energetic și vine într-un moment în care securitatea energetică, interconectarea regională și reziliența infrastructurii au devenit priorități strategice pentru România […]