Mai multe atacuri extrem de periculoase, care se folosesc de două vulnerabilități, CVE-2025-55177 și CVE-2025-43300 pentru a forma un lanț de tip 'zero-click', cu scopul de a livra malware, au fost observate în ultima perioadă, atenționează Directoratul Național de Securitate Cibernetică, printr-o postare pe site-ul propriu.
'Procesul funcționează astfel: atacatorul face ca aplicația WhatsApp să primească sau să preia automat o imagine (în cazul acestui atac se folosește o imagine DNG) de pe un server pe care-l controlează. La primire, aplicația încearcă să genereze o previzualizare a fișierului, iar componenta Apple responsabilă cu manipularea imaginilor (ImageIO) întâlnește date special construite, această situație cauzând corupere de memorie ce poate conduce la rularea de cod malițios', explică reprezentanții DNSC.
Potrivit acestora, 'Nu da click pentru a nu pica în capcana hackerilor' este, de obicei, o afirmație corectă și, în unele cazuri, este și suficientă pentru a nu fi victima unui atac cibernetic, însă acest lucru nu este valabil și în cazul atacului zero-click. Un atac de tip 'zero-click' poate compromite un dispozitiv fără absolut nicio interacțiune necesară din partea victimei (nu este necesar să dea click, să deschidă un atașament sau să accepte permisiuni).
Experții în securitatea cibernetică mai precizează că DNG este un format neprocesat pentru fotografii, standardizat de Adobe. Este practic un fișier relativ mare cu structură internă foarte complexă (tag-uri, offset-uri, tabele, alte blocuri de date), metadate bogate și previzualizări încorporate. Multe implementări creează automat previzualizări sau extrag thumbnails, procesele fiind declanșate automat, toate acestea făcând posibilă rularea exploitului fără implicarea utilizatorului. Pe lângă aceste caracteristici, formatul este ușor de generat, un atacator putând construi ușor DNG-uri malițioase folosind instrumente disponibile public.
În ceea ce privește cele două vulnerabilități, DNSC subliniază că CVE-2025-55177 este o vulnerabilitate de tip 'incomplete authorization' - exploatată separat, aceasta ar permite unui utilizator nelegitim să declanșeze procesarea de conținut provenit dintr-un URL arbitrar pe dispozitivul țintei, iar CVE-2025-43300 este o vulnerabilitate de tip 'out-of-bounds write' prezentă în Apple iOS, iPadOS și macOS, mai exact în ImageIO (procesorul de imagini din IOS/macOS). În urma exploatării acesteia, se poate ajunge la executarea de cod arbitrar de la distanță.
'În cazul acestui tip de atac, WhatsApp (prin vulnerabilitatea CVE-2025-55177) acceptă procesarea conținutului unui fișier trimis de pe un link prin mecanismul de sincronizare între două dispozitive, fără să verifice corect dacă solicitarea provine de la o entitate autorizată. Asta face posibil ca un utilizator nelegitim să forțeze clientul să descarce resurse de la o adresă controlată de atacator. Apoi, prin vulnerabilitatea CVE-2025-43300, fișierul de tip imagine DNG creat special de atacator este procesat de sistem, care nu verifică corect dimensiunea și structura datelor din fișier. Acest lucru duce la coruperea memoriei și îi permite atacatorului să ruleze cod pe dispozitiv, instalând spyware și obținând acces la informații și resurse sensibile precum date, cameră sau microfon', mai explică specialiștii.
Tehnologiile și versiunile afectate sunt: WhatsApp pentru iOS (versiunile înainte de 2.25.21.73), WhatsApp Business pentru iOS (versiunile înainte de 2.25.21.78), WhatsApp pentru macOS (versiunile înainte de 2.25.21.78), Apple (ImageIO - iOS versiunile înainte de 16.7, respectiv versiunile iPadOS înainte de 16.7), macOS (versiunile înainte de Sonoma 14.7.8, Ventura 13.7.8, Sequoia 15.6.1).
DNSC recomandă actualizarea imediată a aplicațiilor 'WhatsApp', 'WhatsApp Business' și 'WhatsApp for Mac' la cele mai recente versiuni disponibile, aplicarea tuturor update-urilor Apple disponibile pentru iOS, iPadOS și macOS, informarea în legătură cu tipurile de atacuri aflate în trend și menținerea unei bune igiene digitale, urmărirea alertelor de securitate oficiale, activarea setărilor de protecție disponibile pe dispozitive și tratarea cu seriozitate a oricărei notificări legate de siguranța contului sau a aplicațiilor.
'Exploatarea CVE-2025-55177 împreună cu CVE-2025-43300 descrie perfect modelul atacurilor sofisticate: o problemă la nivelul unei aplicații larg răspândite (folosită ca vector de livrare) coroborată cu o vulnerabilitate în componenta de parsare a sistemului de operare (punctul de execuție). Exploatarea DNG-ului ca fișier 'încărcat' și procesat automat a permis atacuri zero-click, greu de detectat de utilizatorii finali. Măsura imediată, eficientă și indispensabilă este actualizarea promptă a aplicațiilor și a sistemelor de operare', concluzionează reprezentanții DNSC. AGERPRES/(AS-editor: Nicoleta Gherasi, editor online: Ada Vîlceanu)
DNSC: Alertă WhatsApp 0-Click Vulnerability

Conţinutul website-ului www.agerpres.ro este destinat exclusiv informării publice. Toate informaţiile publicate pe acest site de către AGERPRES sunt protejate de dispoziţiile legale incidente. Sunt interzise copierea, reproducerea, recompilarea, modificarea, precum şi orice modalitate de exploatare a conţinutului acestui website. Informaţiile transmise pe www.agerpres.ro pot fi preluate, în conformitate cu legislaţia aplicabilă, în limita a 500 de semne. Detalii în secţiunea Condiţii de utilizare. Dacă sunteţi interesaţi de preluarea ştirilor AGERPRES, vă rugăm să contactaţi Direcţia Marketing - marketing@agerpres.ro.
Alte știri din categorie
Cutremur cu magnitudinea 3,1 în județul Suceava, vineri dimineața
Cutremur cu magnitudinea 3,1 în județul Suceava, vineri dimineața
Clubul Fermierilor Români solicită includerea agriculturii între prioritățile strategice ale României pentru 2028-2034
Clubul Fermierilor Români (CFRO) solicită includerea agriculturii și a lanțului valoric agroalimentar în strategia economică pe termen lung a României, pentru perioada 2028-2034, având ca priorități investițiile în irigații și managementul apei, procesare și gestionarea riscurilor agricole. Organizația a participa
ANPIS: Alocația de stat se acordă și după 18 ani, dacă tinerii urmează cursurile învățământului liceal sau profesional
Tinerii care au împlinit vârsta de 18 ani pot beneficia în continuare de alocația de stat pentru copii, dacă urmează cursurile învățământului liceal sau profesional, în condițiile prevăzute de lege, a anunțat joi Agenția Națională pentru Plăți și Inspecție Socială (ANPIS) . 'Potrivit Legii nr. 61/1993 pr
Bursa de Valori București a închis în creștere ședința de joi; rulajul a depășit 186 de milioane de lei
Bursa de Valori București a închis în creștere ședința de joi, iar valoarea totală a tranzacțiilor s-a cifrat la 186,95 milioane de lei (35,54 milioane euro). Principalul indice al Bursei de Valori București, BET, care include cele mai tranzacționate 20 de companii listate pe Piața Reglementată, a crescut cu 1,14%, până la 32
CFR Călători organizează curse speciale gratuite și expoziții de material rulant, în weekend
CFR Călători va organiza, în perioada 19-20 septembrie, 16 curse speciale gratuite între București Basarab și București Progresu, cu ocazia Săptămânii Europene a Mobilității, și va expune în Gara de Nord și Gara Basarab locomotive și vagoane modernizate, informează un comunicat al companiei. Trenurile speciale vor circu
Constantinescu (FIHR): Deficitul de personal din HoReCa se menține la aproximativ 20% la nivel național
Deficitul de personal din industria HoReCa se menține la aproximativ 20% la nivel național, iar lipsa competențelor și a personalului calificat accentuează această problemă, a declarat președintele Federației Industriei Hoteliere din România (FIHR), Simona Constantinescu. 'Deficitul de personal din HoReCa se menține la aproximativ 20
IMM România solicită accelerarea simplificării legislației europene și reducerea birocrației
IMM România solicită accelerarea procesului de simplificare a legislației europene și reducerea poverii administrative pentru întreprinderile mici și mijlocii, astfel încât angajamentele asumate la nivel european să fie transformate în măsuri concrete pentru companii. Potrivit unui comunicat remis AGERPRES, solici
Nazare: Peste 2 miliarde de lei, mutați din trimestrul IV în trimestrul III pentru plata unor obligații în sănătate
Ministerul Finanțelor a aprobat retrimestrializarea a 2,058 miliarde de lei pentru sănătate, prin mutarea sumei din trimestrul IV în trimestrul III, pentru plata unor servicii medicale, dispozitive și medicamente deja acordate sau eliberate pacienților, a anunțat, joi, ministrul Finanțelor, Alexandru Nazare, pe









