IT-Russia Технологии, разработки, обзоры
Новости технологий

Хакеры взломали MacBook за пять секунд

Хакеры взломали MacBook за пять секунд

Специалисты французской фирмы Vupen сумели за пять секунд взломать ноутбук Apple MacBook с установленной версией Mac OS X 10.6 Snow Leopard на проходящей в Ванкувере конференции по компьютерной безопасности CanSecWest, пишет ZDNet News.

Ноутбук был взломан в рамках конкурса Pwn2Own, который ежегодно проводится на CanSecWest. Для доступа к компьютеру хакеры воспользовались неизвестной ранее уязвимостью браузера Safari.

Для взлома они использовали специально созданный сайт. За пять секунд с момента открытия этой веб-страницы в браузере хакерам удалось получить контроль над компьютером, запустить на нем калькулятор и сохранить на жестком диске компьютера файл.

Хакерам достался главный приз соревнования - 15 тысяч долларов. Также организаторы подарили им взломанный ноутбук.

Разработка решения, использующего уязвимость браузера Safari, заняла три недели. При этом над этим решением работали три специалиста Vupen.

Конференция CanSecWest продлится с 9 по 11 марта. В ее программе запланированы и другие попытки взлома популярных операционных систем и браузеров.

Конкурс Pwn2Own и эксплуатация браузерных уязвимостей

Pwn2Own — ежегодное соревнование по практическому взлому, проводимое с 2007 года в рамках конференции CanSecWest. Участники демонстрируют работающие эксплойты против актуальных на момент конкурса версий операционных систем, браузеров и приложений. Цель — получить контроль над целевой машиной через удалённую атаку без предварительного доступа к устройству. Успешная демонстрация требует преодоления всех встроенных механизмов защиты ОС: рандомизации адресного пространства (ASLR), предотвращения исполнения данных (DEP) и изоляции процессов.

Браузер остаётся одним из основных векторов атаки, поскольку он обрабатывает потенциально опасный контент из сети: HTML, JavaScript, изображения, плагины. Эксплуатация через браузер обычно начинается с загрузки жертвой специально подготовленной веб-страницы. Код на этой странице использует ошибку в механизмах браузера — например, повреждение памяти при разборе HTML или выполнении скрипта — чтобы передать управление злоумышленнику. Если эксплойт обходит защитные механизмы, атакующий получает те же права в системе, что и сам браузер.

Обнаруженные в ходе конкурса уязвимости передаются разработчикам для исправления. Правила Pwn2Own запрещают разглашать детали до выхода патча. Денежные призы и сама техника, полученная участниками, служат стимулом для исследователей безопасности вкладывать ресурсы в поиск и документирование уязвимостей, а не в их продажу на чёрном рынке.