ثغرة أمنية خطيرة عمرها 10 سنوات في تطبيق البريد الإلكتروني من آبل

2 دقائق
مصدر الصورة: طياب إجاز عبر أنسبلاش

كشفت شركة زيكوبس Zecops المختصة بالأمن السيبراني عن وجود ثغرة أمنية خطيرة في تطبيق البريد الافتراضي في نظام آي أو إس iOS، وقالت الشركة إنها واثقة من أن هذه الثغرة "قد استغلتها الجهات الخبيثة سابقاً في شن هجمات واسعة النطاق".

مصدر الصورة: زيكوبس

تفاصيل الثغرة الأمنية

قالت زيكوبس إن هذه الثغرة موجودة في تطبيق البريد الإلكتروني من آبل منذ الإصدار السادس من آي أو إس iOS6 على الأقل، أي عندما تم إطلاق آيفون 5 في عام 2012. وتتمثل في وجود خلل برمجي في مكتبة MIME التي يستخدمها التطبيق.

وتكمن خطورة هذه الثغرة في أنها لا تتطلب من الضحية أن يقوم بتحميل ملف مرفق أو النقر على رابط خبيث، وإنما يكفي أن يستقبل الرسالة في تطبيق البريد على جهاز آي أو إس iOS ويفتحها حتى يتمكن المهاجمون من تنفيذ شيفرة خبيثة تستهلك حيزاً كبيراً من ذاكرة جهاز الضحية. والأكثر من ذلك، هو أن هذه العملية تتم بشكل خفي ومن دون أن يلاحظ المستخدم أي شيء غير اعتيادي باستثناء بطء في تطبيق البريد الإلكتروني أو ظهور إشعار "هذه الرسالة فارغة" أو "لا يمكن عرض الرسالة" في حال فشل الهجوم.

مصدر الصورة: زيكوبس

كيف استغل القراصنة هذه الثغرة؟

يقوم القراصنة بشن هجوم يعرف باسم "اليوم صفر"، الذي لا يتطلب أي تدخل من المستخدم، حيث يرسلون رسالة بريد إلكتروني مصممة بعناية لاستهداف شخص معين، وعند فتحها ضمن تطبيق موبايل ميل MobileMail على iOS12 أو ميل دي Maild على iOS13، يتم تنفيذ الشيفرة الخبيثة.

وقالت زيكوبس إنها لم تتمكن من الحصول على الشيفرة الخبيثة لأن القراصنة قاموا بحذف رسائل البريد الإلكتروني عن بعد عقب انتهاء الهجوم. لكنها أشارت إلى أنه قد تم استغلال هذه الثغرة منذ يناير 2018 على الأقل.

ضحايا استغلال الثغرة الأمنية:

وقالت الشركة إن عدة شخصيات هامة قد وقعت ضحية لهذه الهجمات، بمن فيهم رئيس تنفيذي من شركة اتصالات يابانية وأفراد من شركة فورتشن 500 في أميركا الشمالية، وشخصية هامة جداً في ألمانيا ومزودو خدمات أمنية في المملكة العربية السعودية وصحفي أوروبي. لكن الشركة لم تكشف عن أسماء الضحايا لأسباب تتعلق بالخصوصية.

كيف تحمي أجهزتك إزاء هذه الثغرة؟

قالت الشركة إنها أبلغت شركة آبل بالثغرة، فقامت آبل بإصلاح الخلل في أحدث إصدار تجريبي من نظام التشغيل iOS. ومن المتوقع أن يصل التحديث الكامل لكافة المستخدمين خلال الأسابيع القادمة.

ووفقاً لشركة زيكوبس، يجب أن تقوم بتحديث نظام التشغيل لديك إلى أحدث إصدار تجريبي متاح، فإذا لم يكن ذلك ممكناً، يجب أن توقف استخدام تطبيق ميل وتلجأ إلى آوتلوك أو جي ميل.

اقرأ أيضا: كيفية حماية البريد الإلكتروني من الاختراق.

المحتوى محمي