Prima pagină » Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple

Alertă de securitate DNSC: Vulnerabilitățile zero-click critice afectează WhatsApp și sistemele Apple
Vulnerabilități zero-click critice afectează WhatsApp. Foto: Freepik

În ultima perioadă au fost detectate atacuri periculoase care exploatează două vulnerabilități zero-click, CVE-2025-55177 și CVE-2025-43300. Acestea formează un lanț ce permite livrarea de malware fără interacțiunea utilizatorului, avertizează DNSC.

Cum funcționează vulnerabilitățile zero-click în WhatsApp

Atacatorul face ca aplicația WhatsApp să primească automat o imagine DNG de pe un server controlat de el. La primire, WhatsApp încearcă să genereze o previzualizare. Componenta Apple ImageIO, responsabilă cu procesarea imaginilor, întâlnește date artificale care corup memoria și pot permite rularea unui cod malițios.

Ce înseamnă vulnerabilitățile zero-click?

„Nu da click pentru a nu pica în capcana hackerilor” este o regulă valabilă în multe cazuri. Pentru atacul zero-click aceasta nu se aplică. Atacul zero-click compromite dispozitivul fără nicio acțiune din partea victimei. Nu este nevoie de click, deschiderea unui fișier sau acceptarea vreunei permisiuni.

Ce este un fișier DNG?

DNG, format neprocesat standardizat de Adobe, este un fișier foto complex. Conține tag-uri, offset-uri, tabele și metadate bogate. Atacatorul poate crea ușor fișiere DNG malițioase cu instrumente publice și poate declanșa exploatarea fără implicare utilizator.

Descrierea vulnerabilităților zero-click exploatate

CVE-2025-55177 este o una dintre vulnerabilitățile zero-click de tip „incomplete authorization”. Aceasta permite utilizatorilor neautorizați să forțeze procesarea unui conținut de pe un URL arbitrar pe dispozitiv.

CVE-2025-43300 este o vulnerabilitate „out-of-bounds write”, prezentă în ImageIO pentru iOS, iPadOS și macOS. Ea poate duce la rularea codului arbitrar de la distanță.

Modul de exploatare al vulnerabilităților zero-click în WhatsApp

WhatsApp, prin CVE-2025-55177, acceptă sincronizarea conținutului de la un link fără a verifica autorizarea. Astfel, un atacator poate forța descărcarea de resurse malițioase. Vulnerabilitatea CVE-2025-43300 permite ca fișierul DNG să corupă memoria sistemului și să execute cod malițios. Spionajul poate folosi camera, microfonul și datele sensibile ale utilizatorului.

Tehnologii și versiuni afectate de vulnerabilitățile zero-click

  • WhatsApp pentru iOS: versiunile înainte de 2.25.21.73.

  • WhatsApp Business pentru iOS: versiunile înainte de 2.25.21.78.

  • WhatsApp pentru macOS: versiunile înainte de 2.25.21.78.

  • Apple ImageIO: iOS și iPadOS versiunile înainte de 16.7.

  • macOS: versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1.

Recomandări pentru securitate

Actualizați imediat aplicațiile WhatsApp, WhatsApp Business și WhatsApp pentru Mac la cele mai recente versiuni pentru a scăpa de vulnerabilitățile zero-click. Aplicați toate update-urile Apple disponibile pentru iOS, iPadOS și macOS. Fiți informați despre atacurile în trend și mențineți igiena digitală. Urmăriți alertele oficiale de securitate și activați setările de protecție disponibile. Tratați cu seriozitate orice notificare legată de siguranța contului sau aplicațiilor.

Concluziile raportului DNSC

Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 ilustrează modelul atacurilor sofisticate. O aplicație populară ca WhatsApp este folosită ca vector, iar o vulnerabilitate în componenta sistemului de operare facilitează execuția codului. Fișierul DNG, procesat automat, a permis atacuri zero-click greu detectabile. Măsura cea mai eficientă este actualizarea promptă a aplicațiilor și sistemelor de operare.

Alte articole importante
Bursa de Valori București a început luna august în creștere. Toți indicii au închis pe plus
Bursa de Valori București a început luna august în creștere. Toți indicii au închis pe plus
Bursa de Valori București (BVB) a încheiat în teritoriu pozitiv prima ședință de tranzacționare din luna august, cu creșteri pe toți indicii bursieri și un rulaj total de 126,49 milioane de lei, echivalentul a aproximativ 24,11 milioane de euro. Principalul indice al pieței, BET, care urmărește evoluția celor mai lichide 20 de companii listate, a […]
Studiu: Tot mai multe gospodării din România investesc în panouri fotovoltaice. Ponderea a ajuns la 11%. Interesul pentru producerea propriei energii rămâne ridicat, iar bateriile de stocare câștigă teren
Studiu: Tot mai multe gospodării din România investesc în panouri fotovoltaice. Ponderea a ajuns la 11%. Interesul pentru producerea propriei energii rămâne ridicat, iar bateriile de stocare câștigă teren
Ponderea gospodăriilor din România care dețin un sistem fotovoltaic a crescut de la 8% la 11% într-un singur an, în timp ce aproape unul din șase români intenționează să își instaleze panouri solare în următoarele 12 luni, potrivit unui studiu realizat de E.ON Energie România. Datele arată că interesul pentru producerea propriei energii se menține […]
Dacia și Ford opresc voluntar producția până pe 19 august pentru reducerea consumului de energie
Companii
Dacia și Ford opresc voluntar producția până pe 19 august pentru reducerea consumului de energie
Premierul interimar și ministrul interimar al Energiei, Ilie Bolojan, a anunțat că uzinele Dacia și Ford au întrerupt voluntar producția începând de luni, urmând să își reia activitatea pe 19 august. Potrivit oficialului, măsura face parte din planul Guvernului de reducere a consumului de energie în intervalele de seară, când Sistemul Energetic Național se confruntă […]
Consiliul Concurenței a amendat două companii cu peste 52 de milioane de lei pentru înțelegeri privind prețul zahărului
Companii
Consiliul Concurenței a amendat două companii cu peste 52 de milioane de lei pentru înțelegeri privind prețul zahărului
Consiliul Concurenței a aplicat amenzi în valoare totală de 52,09 milioane de lei, echivalentul a aproximativ 10,22 milioane de euro, companiilor Agrana Sales & Marketing GmbH, Agrana România SRL și Lucsor Impex SRL, în urma unei investigații care a stabilit existența unei înțelegeri anticoncurențiale privind stabilirea prețurilor de vânzare a zahărului pe piața din România. […]
Reuters: CDP pregătește noi achiziții în industria de apărare după preluarea T-Defence
Economie mondială
Reuters: CDP pregătește noi achiziții în industria de apărare după preluarea T-Defence
Creditorul de stat italian Cassa Depositi e Prestiti (CDP) își accelerează planurile de extindere în industria de apărare și analizează noi achiziții, după acordul prin care va prelua pachetul majoritar al companiei de securitate high-tech T-Defence. Informația a fost confirmată pentru Reuters de surse apropiate dosarului, care susțin că tranzacția reprezintă primul pas al unei […]
Dumitru Chisăliță critică măsurile Guvernului în criza energetică: Apelurile la voluntariat nu pot înlocui un plan de intervenție
Macroeconomie
Dumitru Chisăliță critică măsurile Guvernului în criza energetică: Apelurile la voluntariat nu pot înlocui un plan de intervenție
Președintele Asociației Energia Inteligentă (AEI), Dumitru Chisăliță, susține că măsurile anunțate de Guvern în contextul stării de alertă energetică sunt insuficiente pentru a gestiona deficitul de energie din perioadele de consum maxim. Într-o analiză publicată luni, expertul afirmă că simplul apel adresat populației și companiilor pentru reducerea voluntară a consumului nu poate înlocui un mecanism […]