Исследователи из CISPA Helmholtz Center for Information Security обнаружили новые уязвимости в системах AirDrop от Apple и Quick Share от Google. Эти уязвимости угрожают более чем пяти миллиардам активных устройств по всему миру. Злоумышленнику достаточно приблизиться на расстояние 30 метров с ноутбуком, чтобы использовать слабые места без какого-либо физического контакта, фишинговой ссылки или доступа к Wi-Fi.
Как работают уязвимости
Обе системы обмена файлами запускают в фоновом режиме высокопривилегированные службы, которые активируются сразу, как только поблизости появляется другое устройство. Такой подход ставит удобство выше безопасности. В AirDrop проблема заключается в фоновом демоне, управляющем не только AirDrop, но также AirPlay, Handoff, Universal Clipboard и Continuity Camera. Достаточно одного неправильно отформатированного запроса, чтобы вызвать сбой всей системы. Если злоумышленник повторяет этот запрос каждые несколько секунд, он может фактически удерживать экосистему Apple в заложниках и навсегда отключить эти функции.
Quick Share на стороне Android не лучше. Исследователи тестировали Samsung Galaxy S23 Ultra и Windows-клиент от Google. Они обнаружили логические обходные пути, позволяющие злоумышленникам полностью обойти критические этапы аутентификации. В версии для Windows также найдена ошибка в работе с памятью. Хотя Apple и Google используют практически нулевой общий код, оба попали в одну и ту же ловушку: пожертвовали безопасностью ради удобства, выставив сложные фоновые процессы до проверки личности отправителя.
Последствия для обычных пользователей
К счастью, кража данных не происходит – злоумышленники не могут просто украсть личные фотографии. Для большинства пользователей эти уязвимости представляют скорее огромную неудобство в виде отказа в обслуживании (DoS). Однако если вы часто передаете файлы с помощью AirDrop или Quick Share, может быть очень неприятно, когда кто-то перехватывает состояние вашего подключения.
Доступные исправления и рекомендации
Apple уже исправила одну из трех уязвимостей в AirDrop в недавнем обновлении. Google также выпустил исправление для своего Windows-клиента. Остальные проблемы, включая обходные пути на Samsung, все еще находятся в разработке или в режиме координированного раскрытия. Но не ждите только обновлений программного обеспечения. Наиболее уязвимы пользователи, у которых устройства настроены на прием файлов от «всех». Немедленно перейдите в настройки General на iPhone или в меню Quick Share на Android и измените видимость на «Только контакты» – или полностью отключите прием.